通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 最新公告 >> 病毒公告 >> 文章正文
桌面伪装木马发威 牧民远程控制作祟
责任编辑:酷酷の鱼   更新日期:2008-2-24
 

记者从金山毒霸方面获得消息,木马的繁衍趋势愈演愈烈。除了具备更强的伪装形式外,远程控制等传统方式也有“回暖”趋势。

    “桌面伪装木马23552”(Win32.Troj.Downloader.ex.23552),这是一个木马下载者病毒。该病毒运行后,释放一个伪explorer.exe,以便随系统自动启动。从配置信息中读取下载的网址,从该网址处下载其他病毒到用户系统中运行。
 
    “牧民远程控制361984”(Win32.Hack.Delf.388261),这是一个黑客控制木马。该病毒运行后,会自动添加到系统服务。当随系统开机启动后,创建单独的svchost.exe进程,并将dll模块加载到其中,然后开启远程线程创建后门等待黑客控制被感染机器。

    一、“桌面伪装木马23552”(Win32.Troj.Downloader.ex.23552)  威胁级别:★

    病毒进入系统后,在系统盘的%WINDOWS%\system32\目录下释放出BOLE.ini、explorer.exe、netsrv.dll等三个病毒文件。其中explorer.exe是病毒主程序,在释放完毕后,病毒就会把此文件的相关信息写入系统注册表的启动项,这样以后它就可随系统自动启动,由于这个病毒文件与系统桌面进程同名,对用户具有一定迷惑性。

    当成功运行起来,病毒就读取之前释放出的病毒文件BOLE.ini。此文件为病毒配置信息,病毒根据里面的信息,悄悄建立远程连接,从木马种植者指定的地址http://xxxxx.1a2b3c1.net/下载一份名为list.txt的木马列表,再读取其中的地址,下载更多的其它木马程序到中毒电脑中运行,引起更多无法估计的破坏。

    此外,由于木马种植者可随时更改木马列表中的下载地址和程序,因此该病毒也就具备了一定的更新能力。

    二、“牧民远程控制361984”(Win32.Hack.Delf.388261)  威胁级别:★★

    病毒顺利潜入用户系统后,将病毒文件sysi.dll释放到系统盘的%WINDOWS%%\system32目录下,然后修改系统注册表,创建系统服务,将自己设置为开机自启动。对注册表熟悉的用户如果检查注册表,就能发现里面已经被添加了可令电脑自动上线的数据

    当病毒开始运行,它会创建单独的svchost.exe进程,并将之前生成的dll文件加载到其中,创建后门。然后在用户无法察觉的情况下开启远程线程,连接http://yk2812017.3322.org:8000这个由黑客(木马种植者)指定的地址,使黑客可以控制被感染机器。

    由于svchost.exe在正常的电脑中也可能同时出现多个,这就造成一些初级用户感到迷惑,难以识别哪个是病毒进程。而当黑客控制中毒电脑后,他就能进行几乎任何想要的操作,甚至利用中毒电脑去攻击其它电脑,给用户造成无法估计的损失和麻烦。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 一日一动画稿费100元起
    普通文章 瑞星公司02月24日发布 每日计算机病毒及木马播报
    普通文章 向着最安全的系统前进!漏洞隐私全扫清
    普通文章 提升程序安全绝招 打造通用密码之门
    普通文章 多点进攻:系统顽固文件清除实战
    普通文章 居安思危 网络风险评估安全防线解析
    普通文章 未雨绸缪保安全 前期的系统防护技巧
    推荐文章 推荐:步步为营保障安全:中毒后六大紧急措施
    普通文章 高手支招:电脑每天“洗澡”可防隐私被窥
    普通文章 小心新病毒冒充杀毒软件 耍你没商量
    热门文章
    普通文章近期恶意木马大肆入侵操作系统 提醒用户小心防范
    普通文章江民提醒:春节谨防"拜年"病毒和网络钓鱼
    普通文章RealPlayer被指为"恶意软件" 未提示捆绑插件
    普通文章男子盗取网上银行帐户80次被抓获
    普通文章雅虎邮箱识别系统遭破解 其垃圾邮件可能泛滥
    普通文章Linux Kernel PowerPC chrp/setup.c指针引用漏洞
    普通文章Firebird protocol.cpp XDR协议远程内存破坏漏洞
    普通文章ARP欺骗者出变种 局域网用户当心中毒
    推荐文章推荐:瘟神的尾行——Rootkit技术发展史
    普通文章Rootkit入侵工具Knark分析及防范
    精彩专题