暗云木马变种来袭:格式化硬盘都杀不掉

肆虐多年的暗云木马近日出现多个变种,会感染硬盘主引导记录(MBR),开机启动时间比杀毒软件还要早,因此不但无法查杀,即使格式化硬盘也不能根治。

暗云木马是迄今为止最复杂的木马之一,曾经感染过数百万电脑,它用了很多复杂的新技术来长期潜伏在系统中,尤其是借助BootKit直接感染硬盘引导分区。

攻击者精心制作的这个恶意程序功能复杂,开发技巧很高,采用多种技术方案对抗安全软件,并且更新频繁。

三代暗云木马比较

暗云Ⅲ 木马启动流程

据悉,最新的木安云马变种会将攻击母体捆绑在游戏外挂或私服工具中,或者干脆假冒游戏外挂和私服工具,欺骗游戏玩家下载安装,并通过联网获得攻击指令。病毒作者可以非常灵活地控制中毒电脑,执行任意操作。

暗云病毒感染后,会立刻感染硬盘MBR(主引导记录)——这是电脑开机时最早加载的程序位置,此时Windows尚未被加载,更不用说依赖Windows的杀毒软件了,所以当电脑完成正常开机过程后,病毒已在内存运行多时了,一般方法极难清除。

就算用户将电脑硬盘格式化重装,因为暗云病毒存在于硬盘MBR,仅仅格式化硬盘不会对病毒造成任何影响。

安全专家解释说:“暗云病毒通过联网下载攻击指令,再将攻击代码在内存中运行,并不在本地硬盘上生成文件完成破坏或攻击目的。这是一种高超的攻击技巧,本地找不到完成攻击的文件,指令只在内存中,随时可以通过网络更换攻击方式。目前,我们监测到的攻击代码是刷流量牟利,以及发起DDoS攻击。”

本文来自开源中国社区 [http://www.oschina.net]

时间: 2024-11-05 12:17:27

暗云木马变种来袭:格式化硬盘都杀不掉的相关文章

暗云木马变种肆虐:电脑被远程控制 信息一览无余

国家互联网应急中心发布通报称,近日,暗云木马程序变种正在互联网上快速传播,我国境内已有大量用户被感染. 多家网络安全机构监测分析发现,暗云系列木马会感染磁盘主引导区,黑客可以利用云端指令,实现对染毒电脑的远程控制,用户电脑中的文档.IP地址.图文视频文件等重要信息在黑客眼前均一览无余. 而且,暗云木马并不在本地硬盘上生成文件完成破坏或攻击目的,即用户在本地找不到完成攻击的文件,指令只存在内存中,随时可以通过网络更换攻击方式.即使用户重新格式化硬盘,仍不能将该木马彻底查杀. 除了将受害电脑置于凶险

国家互联网应急中心:暗云木马变种肆虐

国家互联网应急中心发布通报称,近日,暗云木马程序变种正在互联网上快速传播,我国境内已有大量用户被感染. 多家网络安全机构监测分析发现,暗云系列木马会感染磁盘主引导区,黑客可以利用云端指令,实现对染毒电脑的远程控制,用户电脑中的文档.IP地址.图文视频文件等重要信息在黑客眼前均一览无余. 而且,暗云木马并不在本地硬盘上生成文件完成破坏或攻击目的,即用户在本地找不到完成攻击的文件,指令只存在内存中,随时可以通过网络更换攻击方式.即使用户重新格式化硬盘,仍不能将该木马彻底查杀. 除了将受害电脑置于凶险

小心病毒!暗云木马变种来了

日前,国家互联网应急中心(CNCERT)发布通报称:暗云木马程序变种正在互联网上快速传播,我国境内已有大量用户感染,建议用户使用安全软件进行查杀. 据了解,病毒传播者将攻击母体捆绑在游戏外挂或私服工具中,或者干脆假冒游戏外挂和私服工具,欺骗游戏玩家下载安装. 多家网络安全机构监测分析发现,暗云系列木马会感染磁盘主引导区,黑客可以利用云端指令实现对染毒电脑的远程控制,用户电脑中的文档.IP地址.图文视频文件等重要信息在黑客眼前均一览无余. 而且,暗云木马并不在本地硬盘上生成文件完成破坏或攻击目的,

暗云Ⅲ木马来袭 用户该如何防范?

6月12日,国家互联网应急中心(CNCERT)发布通报文章称:一款名为"暗云Ⅲ"的木马程序正在互联网上大量传播,根据CNCERT监测发现,我国境内已有大量用户感染,对国内互联网安全构成一定的威胁. 暗云Ⅲ木马来袭 暗云Ⅲ可用于网络黑产 根据CNCERT和网络安全厂商获得的样本情况分析,"暗云"系列木马程序可通过一系列复杂技术潜伏于用户电脑中,具有隐蔽性较高.软硬件全面兼容.传播性较强.难以清除等特点,而变种"暗云Ⅲ"木马程序则可在每次用户开机时从

暗云木马感染电脑超162万台,中国境内主机占比99.9%

6月13日,针对近期肆虐的"暗云"木马,继昨天紧急发布<关于"暗云"木马程序有关情况通报>之后,国家互联网应急中心(CNCERT)今天再度更新暗云情报,并开通暗云木马感染数据免费查询服务.国家互联网应急中心监测数据显示,截止6月12日,累计发现全球感染该木马程序的主机超过162万台,其中我国境内主机占比高达99.9%,广东.河南.山东等省感染主机数量较多. 目前国内多家互联网安全企业已经发出预警,从公开的病毒样本情况和分析结果来看,"暗云&qu

360:“火车票木马”变种骗术升级

最近有 网友视频爆料称,自己访问http://www.aliyun.com/zixun/aggregation/33692.html">12306网站购买火车票时遭遇木马,付款对象从" 铁道部资金结算中心"变为游戏点卡交易.360安全中心发现,此类"火车票木马"又出现新型变种,可以伪装收款商户名称, 普通用户难以识别木马篡改现象,建议用户上网购票前对电脑做好安全体检. 360安全专家石晓虹博士表示,最早出现的"火车票木马"伪装手段

暗云木马感染主机国内占比 99.9%,威力超 WannaCry 勒索病毒

当人们都还没从 WannaCry 勒索病毒的阴霾中恢复过来,暗云木马的威胁又来了,对中国用户而言,其威胁程度远超 WannaCry 勒索病毒.今天,国家互联网应急中心还为此首次开通了"暗云"木马感染数据免费查询服务. 今天,国家互联网应急中心在通告中表示,2017 年 6 月 9 日开始,"暗云"木马在互联网大规模传播,"暗云"木马具有隐蔽性强.潜在危害大.传播范围广等特点.通告还显示,从 6 月 9 日至今,我国境内有 160 余万台电脑感染了

威金变种病毒的查杀方法_病毒查杀

近来,威金变种病毒肆虐,不少人中招后被迫格式化所有分区,苦心保存的数据毁于一旦. 中了这种病毒的特征是:系统响应缓慢,玩网络游戏时会自动退出,硬盘里的EXE文件图标会变"花":到dos下用ghost恢复系统失败:如果不全盘格式化,重装系统也不能解决问题.  今天有幸遇到感染此种病毒的电脑,在机主几乎绝望的情况下清除了病毒,挽救了他多年积累的数据. 现在,偶把此次杀毒的过程贴上来,供遇到类似问题的网友参考.  清除病毒的步骤如下:  一.结束病毒进程,删除病毒的启动项. 1.开机按F8键

如何处理杀不掉的病毒

经常听人说,病毒软件报告杀掉了某某病毒,可是重新启动后该病毒仍旧存在,无法杀死.病毒杀不掉的原因主要有: 1.病毒正在运行.由于Windows保护正在运行的程序,所以杀毒软件是无法杀掉正在运行的病毒.即使是真的杀掉了病毒,电脑正常关机时内存中活动的病毒还会再复制一个病毒到硬盘上. 2.病毒隐藏在系统还原的文件夹"_restore"中. 那么,我们该怎么样来处理这种问题呢?下面是笔者为大家列出的几条建议: 1.在Windows中杀毒前首先得中止病毒进程.对于WindowsXp/2000,