5月27日病毒日报:“焦点间谍”新变种 小心 “驱动杀手”

51CTO安全频道今日提醒您注意:在明天的病毒中 “焦点间谍”变种 tr“驱动杀手”变种 a都值得关注。
 
1、明日高危病毒简介及中毒现象描述:
 
◆“焦点间谍”变种tr是“焦点间谍”***家族的最新成员之一,采用高级语言编写,并通过添加保护壳处理。“焦点间谍”变种tr运行后,自我复制到被感染计算机系统的“%SystemRoot%\system”目录下,重命名为“lljy080517.exe”,并在同一目录下释放病毒组件“lljy32.dll”。修改注册表,实现***开机自动运行。强行篡改被感染计算机上的系统时间,导致某些安全软件失效。在被感染的计算机上搜索与安全相关的软件,一旦发现便强行将其关闭,大大下降了被感染计算机上的安全性。在后台链接骇客指定的服务器,下载恶意程序并自动调用运行,给用户带来必定程度的危害。另外,“焦点间谍”变种tr可能会在各个盘符根目录下建立“autorun.inf”文件以及病毒文件“auto.exe”,实现双击盘符启动“焦点间谍”变种tr运行。
 
◆“驱动杀手”变种a是“驱动杀手”***家族的最新成员之一,采用VC++ 6.0编写,并通过加壳处理。“驱动杀手”变种a运行后,在被感染计算机上释放多个恶意DLL组件文件,并将文件属性设置为系统、隐藏、存档。在被感染计算机系统的后台将“%SystemRoot%\system32\drivers\”目录下的驱动文件“beep.sys”替换成恶意驱动程序,并将恶意驱动程序自我注册为系统服务,还原系统“SSDT HOOK”,从而使部分安全软件的保护功能失效,达到躲避安全软件的防护和查杀的目的。该恶意驱动程序执行完毕后会自我删除,并还原恢复被病毒替换的系统驱动文件“beep.sys”。修改注册表,实现***开机自动运行。将恶意DLL组件程序插入到全部用户级权限的进程中加载运行,隐藏自我,防止被查杀。在被感染计算机系统的后台利用HOOK技术和内存截取等技术盗取网络游戏《大话西游II》玩家的游戏账号、游戏密码、仓库密码、角色等级、金钱数量、所在区服、计算机名称等信息,并在后台将玩家信息发送到骇客指定的远程服务器上,导致玩家的游戏账号、装备物品、金钱等丢失,给游戏玩家带来很是大的损失。另外,“驱动杀手”变种a还具备躲避防火墙监控的功能,大大下降被感染计算机上的安全性。
 
2、针对以上病毒,51CTO安全频道建议广大用户:
 
一、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控常常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、***、有害程序或代码等***用户计算机。
 
二、请勿随意打开邮件中的附件,尤为是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。
 
三、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员账户设置强口令,不要将管理员口令设置为空或过于简单的密码。
 
截至记者发稿时止,江民的病毒库已更新,并能查杀上述病毒。感谢江民科技为51CTO安全频道提供病毒信息。
 
【相关文章】
相关文章
相关标签/搜索