通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
谈毒色不变 五招分辨"磁碟机"病毒
责任编辑:酷酷の鱼   更新日期:2008-3-26
 

来源:IT168

3月21日,瑞星公司发布红色(一级)安全警报。近期,一个名为“磁碟机(Worm.Win32.Diskgen)”病毒正在网上肆虐,其危险程度正在加强。该病毒会试图关闭各种杀毒软件,并自动下载几十种盗号木马病毒,给网民带来极大的损失。瑞星安全专家表示,该病毒的查杀难度超过“熊猫烧香”,截至3月20日,被“磁碟机”感染的电脑已达数十万台。目前,瑞星杀毒软件用户升级到最新版本(20.36.32版以上),即可全面防御、查杀该病毒,点击免费下载。

  五招分辨磁碟机病毒:

  1、某些杀毒软件和安全软件无法运行,被强行关闭,或者打开后有被“分尸”的现象

                                                          工具软件Sreng被磁碟机病毒破坏后

2、安全模式被破坏。用户试图进入安全模式时,显示的是蓝屏,这是由于病毒删除了与安全模式相关的注册表键导致。

  3、无法正常显示隐藏文件,且工具-文件夹选项下的“隐藏受保护的操作系统文件”一项被破坏。

  4、打开任务管理器,会发现两个lsass.exe和smss.exe进程

  5、使用Winrar可以发现如下病毒文件。

  %systemroot%\system32\com\lsass.exe

  %systemroot%\system32\com\smss.exe

  %systemroot%\system32\com\netcfg.dll

  %systemroot%\system32\com\netcfg.000“磁碟机”病毒技术分析概要

  该病毒使用了rootkits技术,可以从系统底层卸载杀毒软件的钩子,同时会释放自己的驱动,这样就会使杀毒软件的监控失效,无法查杀病毒。同时,病毒还会频繁查找杀毒软件的程序窗口,强行将其关闭。那些没有使用智能主动防御技术的杀毒软件,很容易被此病毒破坏无法运行。

  病毒运行后,会在C盘根目录下释放病毒驱动NetApi000.sys,该驱动用来恢复SSDT,把杀毒软件挂的钩子全部卸掉。这样,杀毒软件的很多功能将无法使用,如文件监控、注册表监控等。同时,病毒会在系统里释放smss.exe等病毒文件,实现进程保护,使杀毒软件很难彻底查杀。

  除了关闭杀毒软件之外,磁碟机病毒还会从http://**.c0mo.comhttp://**.k0102.com等网站下载数十个木马盗号病毒,试图窃取用户的网游账号装备、网银密码等私密信息。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 Delphi编程培训班开课了
    普通文章 瑞星公司03月26日发布 每日计算机病毒及木马播报
    普通文章 搭建一个Windows下的蜜罐系统
    普通文章 认识Linux平台四大IDS入侵检测工具
    普通文章 教会你堵死黑客攻击的十一点原则
    普通文章 卡巴斯基防火墙软件“反黑客”的设置技巧
    普通文章 在网吧上网 需要注意的5条防护技巧
    普通文章 谈毒色不变 五招分辨"磁碟机"病毒
    推荐文章 推荐:详细了解进程和病毒的相关十七点安全知识
    普通文章 破坏世界环境极具危险的十大技术
    热门文章
    普通文章“磁碟机”病毒疫情紧急!超过5万台电脑被感染
    普通文章趋势科技遭大规模网络攻击
    普通文章CNN中国黑客报道迫使当事人关闭网站
    普通文章87%垃圾邮件来自雅虎 成全球之最
    普通文章2008安全漏洞发展趋势Top10
    普通文章图形验证遭破解 Gmail垃圾邮件剧增
    普通文章美发现带病毒电子产品
    普通文章网游玩家遇病毒侵袭 安博士出谋保安全
    普通文章普通恶意代码技术分析与检测
    普通文章浅谈MD5和SHA-1被破解和应用改进策略
    精彩专题