avengert 发表于 2008-4-15 09:03

木马病毒很疯狂 “三国劫持者”在行动

以下是2008年4月15日的安天实验室在最新捕获的病毒样本中选取的病毒样本所做的日报内容 。有任何建议或意见请即时发送邮件:avengert@antiy.net,我们会尽快予以答复.
        ===========================================================================================================================================
        安天实验室每日病毒预警

一、“侵入者-间谍”(Trojan-Spy.Win32.Pophot.aoe)威胁级别:★★★★
   该病毒为木马类,病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的。运行后删除自身。后台运行iexplorer.exe,run32dll.exe并连接网络下载病毒文件,下载后的文件自动运行并释放到系统目录下。并通过遍历进程枚举卡巴斯基、雅虎助手、、瑞星卡卡等的子窗口,如发现则模拟发送按钮消息,使病毒通过以上拦截的警告,试图修改系统时间使依赖系统时间的软件无效,将病毒主页添加到收藏夹。通过连接网络向指定地址返回用户的信息,ip,ip归属地等重要信息。

二、“三国劫持者”(Trojan-PSW.Win32.OnLineGames.aafk)威胁级别:★★★
    该病毒为QQ三国游戏盗号木马,病毒运行后复制自身到%Windir%目录下,更名为bqfhmhsz.exe,在%System32%目录下衍生cmiftlth.dll文件;修改注册表添加启动项,以达到随机启动的目的;bqfhmhsz.exe启动后将衍生的文件cmiftlth.dll加载到当前用户的进程中,bqfhmhsz.exe达到目的后退出;以实现对游戏的信息的获取;病毒运行完毕后删除自身。


安天反病毒工程师建议
        1.最好安装安天防线2008防范日益增多的病毒。用户在安装反病毒软件之后,应将病毒监控功能打开、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
        2.安天反病毒应急中心及时进行了病毒库更新,升级安天防线2008到2008年4月15日的病毒库即可查杀以上病毒;如未安装安天防线2008,可以登录http://www.antiy.com免费下载最新版安天防线来防止病毒入侵。
页: [1]
查看完整版本: 木马病毒很疯狂 “三国劫持者”在行动