揭秘AV终结者病毒的生态链

论坛中有关“AV终结者”病毒的咨询,仍然在继续增长,原来我还以为这个病毒中了之后,用户会很快发现杀毒软件工作异常,然后就会想办法去处理掉这个病毒,病毒的隐蔽性就不会太强。但事实不是这样的,多数用户对杀毒软件不能正常工作并不觉得有异常。因为,此时系统的其它功能基本不受影响,病毒也不会影响系统性能或影响网速。以致于已经中毒的系统还可以申请远程协助,以完成手工杀毒操作。

我在思考另一个问题——“AV终结者”病毒,是否和“熊猫烧香”一样,是盗号集团的杰作??

首先来看一下“AV终结者”病毒程序本身设计的传播功能——程序自身仅能通过U盘或移动硬盘传播。一个具备如此简单传播方式的病毒,如何能引起这样大规模的传播呢?仅仅靠病毒程序的自然衍生,显然不能做到这一点。那么,这个病毒极可能是人为操纵的结果。

那么“AV终结者”病毒,最开始是通过什么途径入侵的呢?这个病毒后面是不是还隐藏着更多的迷?

在AV终结者之前,有两类病毒值得我们去关注,一是“Risk.exploit.ani”病毒,是利用ANI漏洞广泛挂马。另一类,是利用ARP欺骗,劫持整个局域网会话,被劫持的局域网电脑用户访问任何网站都会同时从16.us站点(还有更多的下载站)下载木马。

和熊猫烧香病毒案比起来,“AV终结者”表现得更加隐蔽,该病毒对抗杀毒软件的伎俩差不多发挥到了极致。整个“AV终结者”病毒传播链条之复杂程度,远超过熊猫烧香。“AV终结者”病毒已经具备了企业化、公司化运作的特征。“AV终结者”病毒传播链接大致包括以下三个阶段。

第一阶段:传播“AV终结者”病毒

最快速有效的传播手法,是通过攻击企业公共服务器(通常是IDC机房托管的服务器),攻击成功后,直接在服务器上植入木马,再利用ANI漏洞迅速传播。不仅如此,攻击者还会在被攻陷的服务器上植入ARP攻击程序,成功将挂马成果扩大到整个机房。类似的手法,可以在攻入企业内部网后,发起ARP攻击行为,迅速让挂马现象在整个公司网络中漫延。

另一种作法更直接,直接把制作完成的“AV终结者”病毒通过U盘,在网吧等公共上网场所人为传播。方法很简单,到目标机器上插一下U盘就办到了。

第二阶段:“AV终结者”病毒活跃期

“AV终结者”病毒成功入侵后,几乎可以把中国用户常用的各种杀毒软件、系统配置管理软件全部劫持,关闭windows防火墙和Windows自动更新。为防止用户通过安全模式清除病毒,病毒干脆修改系统配置,不允许系统启动到安全模式。这样做的目的很明确——就是迅速令中毒系统丧失安全防范能力。

第三阶段:木马活跃期

经过前一阶段的准备,“AV终结者”成功的让中毒的电脑系统完全丧失安全防范能力。然后,病毒内置的下载器功能大显身手,数10种不同功能的木马后门程序通过“AV终结者”病毒下载到已经中毒的电脑上,这些木马后门程序会拿走木马控制者所感兴趣的任何东西。中毒电脑上最终的受损情况,要取决于木马控制者的喜好。

时间: 2024-10-29 21:13:35

揭秘AV终结者病毒的生态链的相关文章

反击AV终结者病毒的“麻雀战法”

AV终结者闹了一个多月了,很多朋友已经知道金山的AV终结者专杀可以恢复杀毒软件的功能,再升级杀毒软件就能解决很多问题.不管网民是不是毒霸的用户,毒霸的程序能为网民解决问题,是我们最高兴的事情了. 现在我们观察到一个新的动向:AV终结者病毒的数量更新很快,但又各具个性,一种病毒,也不去大面积的入侵很多机器,而是在小范围传播.但因为这些种群很多,总体来讲,还是给网民带来很大的麻烦.也给杀毒软件厂商带来挑战--收集AV终结者全部样本变得更加困难. 另一个动向:AV终结者病毒实际上是个木马下载器,既然是

赔钱赚吆喝?揭秘乐视电视垂直生态链

1月15日下午,乐视举办了一场以核爆为主题的http://www.aliyun.com/zixun/aggregation/10527.html">新闻发布会,会上乐视宣布将60寸产品价格下调至4999元,并推出售价仅有8999元的70寸大屏电视. "乐视疯了!"价格宣布后,我身边的一位媒体朋友做出了这样的感慨.不过与价格相比,乐视同时宣布的3.0UI系统.内置高通四核处理器.2G内存这些配置更加意义深远,高端硬件的引入以及语音控制的强化及体感操作的内嵌意味着乐视开始进

手动清除AV终结者的方法与相关软件_病毒查杀

最近AV终结者病毒很流行,许多人都中了,杀毒软件打不开,只格C盘重装也会马上又中毒.因为AV终结者也在不断的更新,所以杀毒软件和专杀总是落后一步,不能查杀. 在这里算是打个小广告吧,我新建了一个QQ群给大家提供一个交流的地方,群号4550740.欢迎各高手和需要帮助的朋友加入.写这些的时候,群里只有我一个光杆司令.... 现在我给大家一个手动杀毒的思路,并且以"永久下载者"为例教大家怎样手动清除病毒. 事实上AV终结者并不是指某一个特定的病毒,其本身也没有远程控制和盗号的功能.AV终结

金山毒霸称AV终结者为最恶劣病毒

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   硅谷网讯 金山毒霸是国内最早发现AV终结者病毒的安全厂商,AV终结者在中国大陆的传播已经超过 五年,但时至今日,金山毒霸仍然监测到 大量电脑被AV终结者病毒的许多变种感染.AV终结者病毒除了破坏杀毒软件, 还会下载大量 盗号木马和远程控制木马.金山毒霸建议用户加强戒备,不要相信那些要求关闭或卸载杀毒软件的谎言.       这几年来,由于AV终结者类病毒的破坏严

网络流行的最新AV终结者木马专杀工具 下载_病毒查杀

软件大小:251 KB 软件语言:简体中文 软件类别:绿色软件 / 免费软件 / 病毒防治  运行环境:Win2003, WinXP, Win2000, NT, WinME 清除AV终结者病毒:修复"映像劫持":修复Autorun.inf:修复安全模式. 下载地址

专家称AV终结者破坏过程被精心策划

近日,被称为"安全杀手"的AV终结者病毒愈演愈烈,截止到6月12日,变种数已达500多个,波及人群超过10万人.金山毒霸反病毒专家戴光剑指出,"AV终结者"病毒的破坏过程被精心策划,用户一旦感染,几乎所有的解决途径均遭破坏,很难清除. 6月8日,金山毒霸发布紧急预警,"AV终结者"病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁:短短三天之后,6月12日,"AV终结者"危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站

金山毒霸 AV终结者完美解决方案

"AV终结者"中毒感染现象 1.生成很多8位数字或字母随机命名的病毒程序文件,并在电脑开机时自动运行. 2.绑架安全软件,中毒后会发现几乎所有杀毒软件,系统管理工具,反间谍软件不能正常启动.即使手动删除了病毒程序,下次启动这些软件时,还会报错. 3.不能正常显示隐藏文件,其目的是更好的隐藏自身不被发现. 4.禁用windows自动更新和Windows防火墙,这样木马下载器工作时,就不会有任何提示窗口弹出来.为该病毒的下一步破坏打开方便之门. 5.破坏系统安全模式,使得用户不能启动系统到

毒霸官方“AV终结者/8749” 木马专杀工具_病毒查杀

最近有朋友遭遇了8749病毒,痛苦,终于从毒霸官方找到了这款软件,大家可以试下简要介绍: 清除AV终结者/8749病毒:修复"映像劫持":修复Autorun.inf:修复安全模式.更新说明:  10月16日:专杀增加功能:新增一新变种的查杀  8月15日: 专杀增加功能:新增8749变种b的查杀  7月31日: 专杀增加功能:增加了对8749最新变种的查杀  7月25日: 增加禁用和启用"自动运行"的功能  6月28日: 改善双核CPU下第一次点击保护按钮时可能比较

解析新AV终结者对抗杀毒软件技术机制

近期截获最新的AV终结者,该变种采用ring3级hook技术直接删除杀毒软件,劫持众多网站,阻止杀毒软件更新.专杀程序紧张制作中,测试通过会及时发布,老版本AV终结者专杀运行后会自动升级. 以下是详细分析报告: 病毒名:Win32.Troj.AvKiller.hd.212992 病毒利用WH_CALLWNDPROC类型的挂钩将自身注入其他进程 **释放文件** C:\WINDOWS\system32\nfxphzn.jbt 该文件为kernel32.dll的拷贝 c:\WINDOWS\syste