解读磁碟机病毒前世今生

磁碟机病毒疫情的发生

磁碟机病毒最早出现在去年2月份,金山毒霸反病毒专家李铁军表示,当时该病毒只是在windows系统目录下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒并非以下载器为目的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机。以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强。

磁碟机病毒分析

磁碟机病毒至今已有上百个变种,据金山毒霸全球反病毒监测中心表示,该病毒感染系统之后,会象“蚂蚁搬家”一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。

对于普通电脑用户来说,磁碟机病毒入侵后,除了安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒是在盗号事件发生之后,一般用户并不是经常关注安全软件和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清除,甚至想重新安装另一个杀毒软件也变得不可能。

典型磁碟机破坏的表现

1.注册全局HOOK,扫描含有常用安全软件关键字的程序窗口,发送大量消息,致使安全软件崩溃

2.破坏文件夹选项,使用户不能查看隐藏文件

3.删除注册表中关于安全模式的值,防止启动到安全模式

4.创建驱动,保护自身。该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载

5.修改注册表,令组策略中的软件限制策略不可用

6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动

7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播

8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载

9.释放多个病毒执行程序,完成更多任务

10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending RenameOperations字串

11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR

12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为

磁碟机各版本表现不尽相同,典型的分析请参考爱毒霸社区的两个实例:

http://bbs.duba.net/thread-21894878-1-1.html

http://bbs.duba.net/thread-21891665-1-1.html

磁碟机病毒传播途径

1.U盘/移动硬盘/数码存储卡传播

2.各种木马下载器之间相互传播

3.通过恶意网站下载

4.通过感染文件传播

5.通过内网ARP攻击传播

磁碟机解决方案

磁碟机病毒和AV终结者、机器狗的表现很类似,技术上讲磁碟机的抗杀能力更强。从我们了解到的情况看,多种杀毒软件无法拦截磁碟机的最新变种,在中毒之后,安装杀毒软件失败的可能性很大。因此,目前的方案是优先使用磁碟机专杀工具。有关专杀工具的使用、下载和升级说明,请参考:http://bbs.duba.net/thread-21892665-1-1.html

时间: 2024-11-01 21:54:50

解读磁碟机病毒前世今生的相关文章

全面认识磁碟机病毒的前世今生

磁碟机病毒疫情的发生 磁碟机病毒最早出现在去年2月份,是在Windows系统目录下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒不是以下载器为目的的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机.以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强. 磁碟机病毒分析 磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主.同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒

磁碟机病毒十大罪行

"磁碟机"病毒侵入我们的计算机后到底都做了些什么? 在C盘根目录下释放驱动NetApi000.sys,卸掉杀毒软件的钩子,使其监控失效. 从以下网站下载新病毒: http://www.***.**/*.htm http://js.k***.**/**.asp http://js.k0****.**/**.asp http://js.***.**/***.asp http://js.***.**/****.gif 删除注册表启动项键值,使病毒外的所有软件无法自启动.例如QQ.msn等可以

怎样手动清除磁碟机病毒木马

磁碟机木马最近成为安全领域的热门话题,据悉,进入3月以来,"磁碟机"木马作者已经更新了数次,感染率和破坏力正逐步提高.该病毒运行后关闭并阻止360安全卫士和卡巴.瑞星.金山.江民等安全类软件的运行,除此之外还会删除系统中含有"360"字样的文件.感染后,进程中会多出smss.exe和lsass.exe进程,使用任务管理器结束后会造成计算机重启,并自动下载大量的木马到本地机器. 据分析,该木马使用的关闭安全软件的方法和以往不同,其通过发生一堆垃圾消息,导致安全程序的崩

手动清除磁碟机病毒木马维护系统安全的具体步骤_病毒查杀

磁碟机木马最近成为安全领域的热门话题,据悉,进入3月以来,"磁碟机"木马作者已经更新了数次,感染率和破坏力正逐步提高.该病毒运行后关闭并阻止360安全卫士和卡巴.瑞星.金山.江民等安全类软件的运行,除此之外还会删除系统中含有"360"字样的文件.感染后,进程中会多出smss.exe和lsass.exe进程,使用任务管理器结束后会造成计算机重启,并自动下载大量的木马到本地机器. 据分析,该木马使用的关闭安全软件的方法和以往不同,其通过发生一堆垃圾消息,导致安全程序的崩

“磁碟机”病毒侵入我们的计算机后到底都做了些什么

"磁碟机"病毒侵入我们的计算机后到底都做了些什么? 在C盘根目录下释放驱动NetApi000.sys,卸掉杀毒软件的钩子,使其监控失效. 从以下网站下载新病毒: http://www.***.**/*.htm http://js.k***.**/**.asp http://js.k0****.**/**.asp http://js.***.**/***.asp http://js.***.**/****.gif删除注册表启动项键值,使病毒外的所有软件无法自启动.例如QQ.msn等可以自

追踪 | “中国移动”App 竟然是锁机病毒,幕后主使是一名高中生“黑客”

       近期,安天AVL移动安全团队和小米MIUI安全中心发现一款携带勒索功能的拦截马Trick,经过样本溯源发现,该病毒竟出自国内一名高中生之手.该病毒伪装成中国移动,以免费获取话费的短信诱惑用户下载安装. 该病毒运行后会执行以下恶意行为: 窃取用户短信并上传到指定邮箱: 根据短信指令锁定手机进行勒索: 根据远程短信指令遍历联系人,并向所有联系人群发附带恶意下载链接的钓鱼短信进行恶意传播: 一旦发现用户执行卸载此恶意软件的操作,该病毒会直接锁定用户手机,并对用户进行勒索. 病毒运行流程图

跻身服务器销量前三 解读华为机架式热潮

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   [天极网服务器频道12月17日消息]秉承着专业技术.高可信度.引领未来的目标,华为RH系列 机架服务器目前销量已经跻身国内前三.支持2路或4路Intel? Xeon? 新一代处理器,提供1U.2U.4U全系列机架服务器,高密度.大容量存储.高性能.高可靠.高灵活扩展等多种特性,降低用户成本,提供卓越价值的华为 机架式服务器究竟有何优势.本期导购笔者将为大家详细介

计算机史上最具杀伤力的20种病毒 你中过几个?

硅谷网讯 2013年7月17日消息,一谈计算机病毒,足以令人谈"毒"变色.硬盘数据被清空,网络连接被掐断,好好的机器变成了毒源,开始传染其他计算机.中了病毒,噩梦便开始了.有报告显示,仅2008年,计算机病毒在全球造成的经济损失就高达85亿美元.计算机病毒现身江湖已 多年,可以追溯到计算机科学刚刚起步之时,那时已经有人想出破坏计算机系统的基本原理.1949年,科学家约翰•冯•诺依曼声称,可以自我复制的程序并非天方夜谭.不过几十年后,黑客们才开始真正编制病毒.直到计算机开始普及,计算机病

史上最牛的三大电脑病毒结局大盘点

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 [磁碟机]--史上最牛的木马运输机 目前结局:偃旗息鼓.是避风头还是气数已尽? 磁碟机病毒作者仿佛比熊猫烧香作者更聪明一些,面对网民的骂声一片,面对各大反病毒厂商的联合剿杀,他在最风头正劲的时刻选择了"跑路",但也许他只是短暂的避避风头, 背地里正在酝酿一场更大的攻击! 发展过程: 磁碟机病毒最早出现在2007年2