“恶毒保安28672”(Win32.Troj.GuiseAV.ak.28672),这是一个伪装成安全软件的恶意程序,运行后修改注册表中安全设置项,同时恐吓用户系统中已发现恶意软件,称必须下载安装其指定的安全工具。
“网游盗号木马265216”(Win32.Troj.OnLineGamesT.bz.265216),这是一个盗取多款网络游戏帐号密码的木马程序。病毒会不断重写自身的注册表启动项,防止自己被查杀。它会盗窃《武林外传》、《赤壁》、《天龙八部》、《完美世界》、《征途》等游戏的帐号。
一、“恶毒保安28672”(Win32.Troj.GuiseAV.ak.28672) 威胁级别:★
这个病毒属于诈骗型的木马。和以前介绍过的一些诈骗型木马一样,它也“喜欢”伪装成安全软件。
此毒的母体一般会捆绑在一些小工具或视频文件上。母体文件会降低IE浏览器和系统防火墙的等级,在后台悄悄下载一个名为winivstr.exe的文件,藏在%WINDOWS%\system32\目录下,然后弹出提示说“Your computer is infected………………”,恐吓用户电脑已被病毒感染,需要安装该安全软件,当用户点击该窗口时即运行文件winivstr.exe。
该毒运行起来后,还真的会煞有介事地执行一下安全维护工作。它搜索并清除IE浏览器中所有的BHO插件,让IE变得干净。但是,在这个过程中,即便是正常的BHO插件,也会被删掉。
当它成功地在用户电脑中留下来,它就会收集用户的操作信息并发到病毒作者指定的地址,使得黑客能从中获取用户隐私。同时,如果它能驻留在用户电脑中,那也相当于植入了一个远程木马的客户端,如果黑客愿意,他可以随时对用户系统发起攻击。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-troj-guiseav-ak-28672-50889.html
二、“网游盗号木马265216”(Win32.Troj.OnLineGamesT.bz.265216) 威胁级别:★
运行后释放出大量的病毒文件,由于数量较多,无法一一列举。其中病毒主文件是tdggrz.Dll,它会被释放到%WINDOWS%\system32\目录中。
tdggrz.Dll会被写入注册表启动项,使病毒实现开机自启动。然后,该毒就会搜索用户进程,查找是否有《武林外传》、《赤壁》、《天龙八部》、《完美世界》、《征途》等游戏在运行。如有,就注入其中,读取游戏内存,获得帐号和密码信息,并将它们发送到病毒作者指定的地址http://mj.xxxxxx.cn/baba5_p35s/。
此毒在运行期间,会不断的重写注册表,以防自身的启动项被删除。因此,习惯手动查杀的用户必须将tdggrz.Dll清除,才能完全消除该毒的威胁。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-troj-onlinegamest-bz-265216-50890.html
金山反病毒工程师建议
1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
2.由于玩网络游戏、利用QQ等即时聊天工具交流的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,如不要登录不良网站、不要进行非法下载等,切断病毒传播的途径,不给病毒以可乘之机。
金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年8月24的病毒库即可查杀以上病毒;如未安装金山毒霸,可以登录http://www.duba.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵。拨打金山毒霸反病毒急救电话010—82331816,反病毒专家将为您提供帮助。
