通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 业内动态 >> 业内新闻 >> 文章正文
播放器漏洞利用脚本下载指定程序
责任编辑:酷酷の鱼   更新日期:2008-5-18
 

作者: 中关村在线 张齐

最近利用RealPlayer漏洞进行传播的病毒越来越多,而对于木马下载二次感染模式,安全频道在以前已经分析过,这的确是未来病毒木马发展的“大趋势”。面对漏洞,利用脚本方法进行渗透的方式,可以更快速的把握终端,从而获得控制权。

    “播放器漏洞下载者4198”(JS.Downloader.aa.4198),这是一个病毒下载器。它本身是一个RealPlayer的漏洞利用脚本,如果漏洞利用成功,将会从指定的地址下载木马程序执行。

    “文件夹下载器36864”(Win32.hack.Agent.36864),这是一个木马下载风险程序。它主要通过网页木马、文件捆绑、移动存储介质方式传播。木马的图标会伪装成Windows默认的可执行文件图标,扩展名为exe,骗过用户的注意或诱惑用户点击。

    一、“播放器漏洞下载者4198”(JS.Downloader.aa.4198)  威胁级别:★

    这个病毒下载器是一个脚本病毒。它体积很小,可以利用网页挂马和捆绑与视频文件的方式进行传播。

    如果这个病毒成功进入用户电脑,那么当用户利用6.0.10.4版本的RealPlayer多媒体播放器播放视频和音乐时,它就会发作,利用RealPlayer播放器的漏洞绕开系统本身的安全模块,并在后台悄悄连接病毒作者指定的远程地址http://61.1*8.38.1*8/images,进行下载活动。

    二、“文件夹下载器36864”(Win32.hack.Agent.36864)  威胁级别:★

    病毒将文件Security.exe释放到%WINDOWS%\system32\目录中,并修改文件属性为隐藏、系统。然后查找系统中是否有卡巴斯基的驱动文件klif.sys,如有,则修改系统时间为过去,使得依赖时间进行激活和升级的卡巴失效。

    当修改注册表启动项中的数据,让病毒文件Security.exe运行起来后,病毒就搜索并关闭“IE 执行保护”与“瑞星卡卡上网安全助手 - IE防漏墙”的安全提示。然后开启系统桌面进程IEXPLORE.EXE,申请内存空间将病毒一部分代码写入,并通过相关函数激活病毒代码进行代码注入,逃避杀毒软件的查杀。

    最后,病毒访问病毒作者指定的恶意网站下载其它病毒程序并运行。同时,遍历磁盘,在所有的磁盘分区根目录中释放隐藏的AUTO病毒文件和autorun.inf,再以批处理的方式将病毒原文件删除。这样一来,以后只要用户在中毒电脑上使用U盘等移动存储设备,病毒就会将其感染,实现更大规模的传播。

    需要注意的是,此下载器的图标会伪装成Windows默认的可执行文件图标,扩展名为exe,骗过用户的注意或诱惑用户点击。

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    普通文章 黑客仿冒腾讯建立钓鱼网站 骗网民献爱心
    普通文章 黑客借灾情进行非法病毒传播和网络诈骗
    普通文章 黑客建立钓鱼网站 假冒募捐账号进行敛财
    普通文章 腾讯特别开通赈灾QQ号 7亿QQ用户迅速响应
    普通文章 磁碟机病毒猖獗 可造成蓝屏和网游账号被盗
    普通文章 播放器漏洞利用脚本下载指定程序
    普通文章 系统数据访问组件缺陷 脚本自动下载程序
    普通文章 易观国际:08年1季网络安全市场19.06亿元
    普通文章 实战Armadillo V3.60标准加壳方式的脱壳
    普通文章 针对个人用户DDoS自杀式攻击
    热门文章
    普通文章警惕:联众游戏大厅又爆0day漏洞
    普通文章360安全浏览器恶意卸载瑞星杀毒软件
    普通文章金山毒霸每日病毒预警
    普通文章雅虎携手McAfee搜索结果提示有安全风险网站
    普通文章Outlook Express暂时逃过一劫
    普通文章SIP协议固有的安全漏洞
    普通文章网络“牛皮癣”暴力抗法 抢钱劫杀软自更新
    普通文章McAfee警告伪装成音乐视频文件的恶意软件
    普通文章开启linux平台ftp/telnet服务
    普通文章从 'or'='or' 漏洞安全检测到修复手法
    精彩专题