江民发布11月08日病毒播报

不指定 gdwkb ,Nov 9 18:49 , 天天资讯 , 评论(0) , 引用(0) , 阅读(122) , 本站原创 | |
英文名称:Trojan/Pincav.i
中文名称:“恶推客”变种i
病毒长度:106750字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:32710a3fbb7133f2a8a2b09d13ab4472
特征描述:
    Trojan/Pincav.i“恶推客”变种i是“恶推客”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,经过加壳保护处理。“恶推客”变种i运行后,会自我复制到被感染系统的“C:\Program Files\Common Files\Microsoft Shared\MSInfo\”文件夹下,重新命名为“iexplore.exe”。在该文件夹下释放恶意DLL组件“cookies.dll”,还会在“%SystemRoot%\system32\drivers\”文件夹下释放恶意驱动程序“cookies.sys”。连接骇客指定的服务器“http://down.yinhe.me/”,读取资源文件“..\lianwang.txt”,判定计算机是否联网。读取“..\ad\cookies.txt”并保存为“%SystemRoot%\cookies.txt”,读取“..\ad\shua.txt”并保存为“%SystemRoot%\shua.txt”,然后以一定频率反复连接这些文件中指定的地址,从而实现增加网页流量的目的,为骇客谋取到了非法的经济利益。另外,其还会读取“..\ad\cookies_rk.txt”,并根据其中指定的地址下载其它恶意程序并调用运行,致使用户遭受更多的威胁。最后,“恶推客”变种i会访问指定页面“tj4.php”进行被感染系统的信息反馈。“恶推客”变种i会将释放的驱动程序注册成名为“SetCoo”的驱动服务,以此实现木马的开机自启。

英文名称:Backdoor/Xyligan.au
中文名称:“暗门”变种au
病毒长度:67648字节
病毒类型:后门
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:866621b829ab5038b233f5442f079b61
特征描述:
    Backdoor/Xyligan.au“暗门”变种au是“暗门”后门家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写。“暗门”变种au运行后,会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“*.exe”(*为随机6个字母)。之后原病毒程序会将自我删除,以此消除痕迹。“暗门”变种au会不断尝试与控制端(地址为:dian198787.33*.org:8080)进行连接,一旦连接成功,则被感染的计算机就会沦为傀儡主机。骇客可以向被感染的计算机发送恶意指令,从而执行任意控制操作(控制操作包括但不限于:文件管理、进程控制、注册表操作、服务管理、远程命令执行、屏幕监控、键盘监听、鼠标控制、音频监控、视频监控等),给用户的个人隐私造成不同程度的损失。同时,骇客还可以向傀儡主机发送大量的恶意程序,从而构成更加严重的威胁。另外,“暗门”变种au会在被感染计算机中注册名为“skdos”的系统服务,以此实现开机自动运行(服务显示名称为“Remote Command Service”)。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。  
    3、江民杀毒软件增强虚拟机脱壳技术,能够对各种主流壳以及疑难的“花指令壳”、“生僻壳”病毒进行脱壳扫描,有效清除“壳病毒”。  
    4、开启江民杀毒软件的系统监控功能,该功能可对病毒试图下载恶意程序、强行篡改系统时间、注入进程和调用其它恶意程序等行为进行监控并自动干预、处理,有效地遏制了未知病毒对系统所造成的干扰和破坏,更大程度的提高了计算机对于未知病毒的防范能力。  
    5、江民防马墙,能够第一时间发现和阻止带有木马病毒的恶意网页,可以自动搜集恶意网址并加入特征库,阻止了网页木马的传播,有效地保障了用户的上网安全。  
    6、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。  
    7、江民杀毒软件新增强大的启发式扫描,能够启发扫描90%以上的未知病毒。  
    8、江民针对感染Delphi编译环境和应用程序的“Delphi侵蚀者”病毒推出了专杀工具,请广大Delphi开发人员和网民立即下载并对系统进行扫描,从而避免成为病毒传播的源头以及被该病毒所感染。下载地址:http://filedown.jiangmin.com/download/JMInducKiller.exe  
    9、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/  
Tags: , , , ,
发表评论

昵称

网址

电邮

打开HTML 打开UBB 打开表情 隐藏 记住我 [登入] [注册]