发新话题
打印

注意防范恶意病毒泛滥

注意防范恶意病毒泛滥

最近,可能是出于同一人之手的病毒及其变种,在网络不断疯狂传播,而且更新很快!
杀软报的名称,分别如下:“帕虫”(瑞星命名),AV终结者(金山命名)和 U盘寄生虫(江民命名)

这是继熊猫烧香后又一次大范围的病毒爆发。
其实这些病毒就是我们所称的随机7位字母,8位数字和字母组合的病毒。

QUOTE:
病毒的基本特征:

该类病毒通过移动存储介质、 恶意网站、其它病毒或木马下载大面积传播;由于该病毒查杀和劫持杀毒软件、防火墙、病毒查杀工具软件,导致这些安全相关工具,根本无法运行等,甚至导致打不开带有“杀毒”“反病毒”等字样的窗口。

且插入其它进程的“随机7位或8位数字与字母组合.dll”对注册表和病毒文件有监视和保护功能,则对其查杀该病毒有一定难度,更增加了其生存的空间。该木马可以通过插入的“随机7位或8位数字与字母组合.dll”来记录用户的操作,从而达到盗取用户的敏感信息目的。

该木马运行后连接网络,更新文件,下载其它病毒文件,进行信息盗取、 arp 欺骗、远程控制等。



QUOTE:
病毒典型分析:

  由于变种很多,而且病毒作者更新速度很快,所以只选取了以下几个:

【06-08】修改系统时间的7位随机字母病毒变种Worm.Delf.gz的分析

【06-08】随机7位字母组合成的恶意U盘Bing Du的分析与查杀

【06-08】随机8位数字和字母组合的恶性U盘病毒的分析(关闭杀软以及杀毒字样窗口)

【06-09】随机8位数Bing Du新变种Worm.Pabug.db的分析与查杀

【06-09】随机8位数Bing Du新变种Worm.Agent.wk的分析与查杀


QUOTE:
基本解决方案:
   
   由于之前在“病毒救援区”,分别给出了相应的、及时的的预警,有些都给出了相应的解决方案,和专杀等工具。希望大家可以认真参考以下帖子内容,注意防范:

警惕帕虫(worm.pabug)病毒!

杀毒软件遭“绑架” 用户严防

请大家注意以下链接!注意防范!!(最新更新)


QUOTE:
相关专杀下载:

AV终结者木马专杀:http://shadu.baidu.com/zhuansha/downloadZS.jsp?id=148
或http://zhuansha.duba.net/259.shtml

橙色八月专杀:http://download.rising.com.cn/zsgj/orangeaug.com
为了明天.
遇到困难就发上来,然后让大家帮助解决。
为了明天.
AV终结者"500变种集体流窜 杀毒软件遭"绑架"


 近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变种数已达500多个,波及人群超过 10万人。



  ★病毒发作时
  四步可使电脑彻底崩溃
  据了解,6月8日,金山毒霸发布紧急预警,“AV终结者”病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。
  金山毒霸反病毒专家戴光剑表示,“AV终结者”集目前最流行的病毒技术于一身,而且破坏过程经过了严密的“策划”,普通用户一旦感染该病毒,从病毒进入电脑,到实施破坏,四步就可导致用户电脑彻底崩溃:
  1.禁用所有杀毒软件及相关安全工具,让电脑失去安全保障;
  2.破坏安全模式,致使用户根本无法进入安全模式清除病毒;
  3.强行关闭带有病毒字样的网页,只要在网页中输入“病毒”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登录,用户无法通过网络寻求解决办法;
  4.格式化系统盘重装后很容易被再次感染。
用户格式化后,只要双击其他盘符,病毒将再次运行。
  此外,经过“AV终结者”的精心“策划”,用户电脑的安全防御体系被彻底摧毁,安全性几乎为零,而“AV终结者”并未就此罢手,自动连接到拥有病毒的网站,并自动下载数百种木马病毒,各类DH木马、广告木马、风险程序用户电脑毫无抵抗力的情况下,鱼贯而来,用户的网银、网游、QQ账号密码以及机密文件都处于极度危险之中。因此提醒电脑用户目前使用电脑需慎之又慎。
  ★感染病毒之后
  常用杀毒软件无法查杀
  同时,记者从瑞星反病毒中心了解到,瑞星反病毒中心目前暂将该病毒称为“帕虫”病毒。据瑞星反病毒中心表示: “该病毒采用了多种技术手段来保护自身不被清除,例如,它会终结几十种常用的杀毒软件,如果用户使用google、百度等搜索引擎搜索‘病毒’,浏览器也会被病毒强制关闭,使得用户无法取得相关信息。尤为恶劣的是,该病毒还采用了IFEO劫持(windows文件映像劫持)技术,修改注册表,使QQ医生、 360安全卫士等几十种常用软件无法正常运行,从而使得用户很难手工清除该病毒。”
  此外,据反病毒专家介绍:“该病毒通过映像劫持技术,将大量杀毒软件‘绑架’,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。该病毒不但可以劫持大量杀毒软件以及安全工具,而且还可禁止 Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。而且该病毒还会在每个磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。同时,由于每个分区上都有病毒留下的文件,普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。”



  金山毒霸专杀工具下载地址:http://duba-011.duba.net/duba/kavtools/DubaTool_AV_Killer.COM


  瑞星反病毒中心专杀工具下载地址:http://it.rising.com.cn/Channels/Service/2006-08/1154786729d36873.shtml
[/td][/tr]
发新话题