avengert 发表于 2009-7-17 10:48

安天实验室7月17日病毒预警

以下是2009年7月17日的安天实验室在最新捕获的病毒样本中选取的病毒样本所做的日报内容 。有任何建议或意见请即时

发送邮件:avengert@antiy.net,我们会尽快予以答复.
        ======================================================================================================
        安天实验室每日病毒预警

一、“偷取者bijt”(Trojan/Win32.Magania.bijt)威胁级别:★★★★
      该恶意代码文件为机战游戏盗号木马,病毒运行后先删除预创建的病毒文件然后创建同名病毒文件分别复制到%System32%与

%Windir%\fonts目录下,动态加载comres.dll系统库文件并释放掉模块句柄"hLibModule = 77020000",动态加载sfc_os.dll系统

库文件调用该库文件的#5序号函数去掉对comres.dll文件的保护,将comres.dll改名为dfc8ac3ed7da.dll,拷贝病毒DLL文件改名

为comres.dll,调用病毒自定义的"jufndb4parsj"模块来提升进程权限,试图将病毒DLL注入到所有进程中,遍历激活状态的图片

和传真、acdsee、记事本的窗体,找到后截取窗体内容以.jpg格式保存到临时目录下,添加注册表CLSID值及HOOK启动项,删除系

统目录下的verclsid.exe文件,每隔1000ms读取注册表病毒键值是否存在如被删除则马上添加,防止病毒注册表项被删,安装消息

钩子截取游戏账号密码以URL方式发送指定地址中,运行完毕后删除原病毒体文件。

二、“代理木马cppb”(Trojan/Win32.Agent.cppb)威胁级别:★★★★
   病毒运行后,衍生文件到系统目录下,并删除自身。 修改注册表创建一个服务启动项,以达到随机启动的目的。将动态链接

库注入到explorer.exe进程,达到隐藏自身躲避防火墙的目的,并收集各种敏感信息。连接网络发送信息,并尝试关闭反病毒软件




安天反病毒工程师建议
        1.最好安装安天防线2008防范日益增多的病毒。用户在安装反病毒软件之后,应将病毒监控功能打开、经常进行升级、遇

到问题要上报,这样才能真正保障计算机的安全。
        2.安天反病毒应急中心及时进行了病毒库更新;如未安装安天防线,可以登录http://www.antiyfx.com免费下载最新版安

天防线来防止病毒入侵。
        ======================================================================================================



中国安天实验室
通讯地址:哈尔滨898邮政信箱
邮政编码:150006
Welcome to visit Antiy Labs
中文站 :http://www.antiy.com
English:http://www.antiy.net
页: [1]
查看完整版本: 安天实验室7月17日病毒预警