安全播报
10.01病毒预警:对抗杀毒软件 下载器病毒猖獗
[时间:2008-10-01 10:07 am | 编辑:飞羽 无痕 ]

  “PE感染下载器3512”(PE.Undef.be.3512),这是一个病毒下载器程序。其本身是一个由汇编语言编写的感染型病毒,可通过感染系统中正常的可执行文件进行传播。在电脑中运行后就会下载其它木马文件。

  “对抗型下载器407552”(Win32.TrojDownloader.Unknown.407552),这是个具有对抗功能的下载器程序。它会尝试关闭一些常见安全软件的进程,然后执行下载任务。同时,它还会修改IE首页为病毒作者指定的网址。

  一、“PE感染下载器3512”(PE.Undef.be.3512)  威胁级别:★

  由于能够自动感染可执行文件,该毒的传播速度较快。它将自己附加到正常文件代码的入口处,这样当用户运行被它感染的文件时,该毒就能优先运行起来。

  此病毒会获取自身需要使用的函数地址,复原被它感染的文件,让该文件得以正常运行,这样用户就不会察觉到系统异常。而此时,该毒已经在后台创建新线程,开始执行下载任务。

  它连接到http://www.Se***h__stb_z.com/这个由病毒作者指定的远程服务器,下载一个名为vssrvc.Exe的木马文件,存放到%WINDOWS%\system32\目录下运行。根据病毒作者的安排,这个文件可以是任何一个木马。

  关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/pe-undef-be-3512-51804.html

  二、“对抗型下载器407552”(Win32.TrojDownloader.Unknown.407552)  威胁级别:★★

  此下载木马进入系统后,在执行下载任务前,会先搜索卡巴斯基、瑞星、江民、360安全卫士等多款常见安全产品的进程,如果发现,便尝试利用关闭进程的方式中止它们的正常运行。

  当成功解决了“碍手碍脚”的安全软件,该毒就连接病毒作者指定的服务器http://live.g**ike.cnhttp://s**t.my**3.com,下载其它木马文件。并锁定IE浏览器的默认首页为病毒作者指定的广告页面。甚至还会修改系统启动画面为病毒作者想要。

  因为已经修改了注册表启动项,该毒会在电脑每次启动时自动运行,它主要的两个文件GoSvr.exe和GG.exe被隐藏在%Program Files%\GG\目录下。

  关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-trojdownloader-unknown-407552-51805.html

  金山反病毒工程师建议

  1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

  2.由于玩网络游戏、利用QQ等即时聊天工具交流的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,如不要登录不良网站、不要进行非法下载等,切断病毒传播的途径,不给病毒以可乘之机。

  金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年10月1日的病毒库即可查杀以上病毒;如未安装金山毒霸,可以登录http://www.duba.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵。拨打金山毒霸反病毒急救电话010—82331816,反病毒专家将为您提供帮助。

产品咨询与帮助请前往 毒霸客服专区>> 网友评论  

我的新电脑有木马杀不了,用得就是金山毒霸

  • 匿名发表 昵称:
  •  邮箱:
  •  验证码:
前往毒霸产品下载页,体验2008版最新安全技术