弓虽帖一封,请版主加精——一周病毒播报(11.05-11)

weixin_38060120 2007-11-15 04:49:46

希望我今后每周能给大家来个总结,不过真正的目的是在于让大家认识到病毒是怎么危害我们的,以及应该如何防范,目的很好,不过做起来超级累,看在我不辞劳苦的份儿上,请过路的版主给加个精什么的哈!
来源:金山反病毒咨询中心

目录:

热点病毒咨询:XP系统反复注销
流行病毒现象:QQ上不请自来的骚扰/封锁耍流氓的火狐
病毒处理技巧:Auto.exe本周变种分析以及处理思路
毒霸防毒建议:禁止autorun自动加载
流行病毒列表:11.05-11.11毒霸发布的病毒预警
『热点病毒咨询』XP系统反复注销


    本周金山反病毒咨询中心大量接到XP系统反复注销的求助咨询,经过紧急联系用户获取病毒样本分析后是一款网银盗号木马,病毒名为:Win32.Troj.BankJp.a.221184。这是一个具有破坏性的木马病毒。会查找“个人银行专业版”的窗口并盗取网银账号密码,如招商银行等;该病毒还会替换大量系统文件,如userinit.exe、notepad.exe等。会引起进入系统时反复注销等问题。建议使用金山清理专家进行清除,并恢复userinit.exe等系统文件后再重起计算机,该病毒通过可移动磁盘传播。

金山反病毒咨询中心第一时间推出了XP系统反复注销的解决方案,详情参考毒霸论坛:
http://bbs.duba.net/thread-21843365-1-1.html

『流行病毒现象』QQ上不请自来的骚扰

本周QQPass类变种大量传播。相信许多用户对于QQ上面出现的各种广告以及令人难以入目的污言秽语早已经有些麻木甚至习以为常。这些病毒往往会利用人们的好奇心理以及出于人性的善良,用各种极端的措辞方式达到他们的盗号目的。

典型案例如下:

/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////

                   寻人启示
   陈星雨,女 16岁,于10月31号离家出走后至今未归,女儿失踪父母非常伤心,如知其下落或者见曾经过她的请联系QQ:794826716,求大家帮忙转发下
祝好人永远快乐.
她的照片地址:http://www.yfzone.cn/luck.rar  
重酬

我是帮她发的,太可怜了!
/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////


在QQ群里面看到的消息,下载下来的压缩包解压后的图标为jpg格式系统默认的图标样式,如果平时有取消『隐藏已知文件类型的扩展名』的话,会清楚地看到该照片的扩展名为.exe而不是.jpg。虽然图片文件可以打包成.exe文件幻灯式播放,但是我想着急寻人的父母不会如此有闲情雅致地将女儿的照片做幻灯给别人欣赏吧?如果在这种情况下你还是不认为这个文件有问题的话,那么将其双击却没有任何图像出现。也许会打击一部分有好奇心理的用户吧。与此同时,毒霸的实时监控会弹出病毒拦截提示,提示的信息为:发现病毒在文件C:\Program Files\Internet Explorer\PLUGINS\WinSys8z.Sys中 Worm.QQPass.aq.45728 处理成功(操作:删除) 截图如下:





再使用毒霸或者清理专家的恶意软件扫描会有如下提示:




关于此类病毒木马的防范建议:

1.使用腾讯官方版本的QQ程序并保持更新QQ版本与漏洞补丁的习惯;
2.不要轻易点击他人发送的网页链接,不随意下载安装网上的未知应用程序;
3.定期修改QQ密码,并具备一定密码强度而非弱密码。如果对本地QQ聊天记录安全需求较高(如学校宿舍,公用办公环境等)可设置本地聊天记录密码;
4.保持杀毒软件的病毒库更新,定期杀毒以防范拦截相关恶意行为;
5.认真填写QQ密码保护资料,一旦丢失第一时间联系腾讯公司找回。

封锁耍流氓的火狐

最近一段时间零零散散地接到之前已经在论坛总结过的IE浏览器反复提示安装火狐的咨询,目前核实确有变种。如果用户之前在金山系统清理专家中开启过网页防挂马,便可以轻松拦截此类后台恶意行为。截图如下:




相关文章请参考:http://bbs.duba.net/thread-21841535-1-1.html

(注:批处理版本已经进行了一些修改,如无法解决请提交样本分析。)

『病毒处理技巧』Auto.exe本周变种分析以及处理思路

本周金山反病毒咨询中心接到auto.exe相关变种大量咨询,该变种关闭反病毒软件的文件监控并下载释放大量盗号木马从而造成用户经济财产损失。

以下是简单的分析和处理意见:

各个盘符留下autorun.inf和auto.exe释放以下文件

%systemroot%\system32\WSWSleak01.dll
%systemroot%\system32\WSWSleak02.dll
%systemroot%\302931MM.DLL
%systemroot%\AVPSrv.exE
%systemroot%\cmdbcs.exe
%systemroot%\DbgHlp32.exe
%systemroot%\GenProtect.eXE
%systemroot%\IGM.exe
%systemroot%\Kvsc3.exE
%systemroot%\LotusHlp.exe
%systemroot%\mppds.exe
%systemroot%\msccrt.exe
%systemroot%\MsIMMs32.exE
%systemroot%\MsPrint32D.exe
%systemroot%\NVDispDRV.EXE
%systemroot%\upxdnd.exe
%systemroot%\system32\4C794C0B.DLL
%systemroot%\system32\A81B8626.EXE
%systemroot%\system32\AVPSrv.dll
%systemroot%\system32\cmdbcs.dll
%systemroot%\system32\DbgHlp32.dll
%systemroot%\system32\GenProtect.dll
%systemroot%\system32\k119461565416.exe
%systemroot%\system32\Kvsc3.dll
%systemroot%\system32\LotusHlp.dll
%systemroot%\system32\LYLOADER.EXE
%systemroot%\system32\LYMANGR.DLL
%systemroot%\system32\mppds.dll
%systemroot%\system32\msccrt.dll
%systemroot%\system32\MSDEG32.DLL
%systemroot%\system32\MsIMMs32.dll
%systemroot%\system32\MsPrint32D.dll
%systemroot%\system32\NVDispDrv.dll
%systemroot%\system32\svchostzamj.exe
%systemroot%\system32\upxdnd.dll
%systemroot%\system32\zamjdll.DLL
%systemroot%\system32\zamjhook.DLL

其中大多数文件修复文件夹选项的注册表锁定后,进入安全模式后搜索最近生成的隐藏以及系统属性的文件可以看到并且直接删除。
下面两个文件无法直接删除,使用金山文件粉碎器粉碎即可。如图所示:
%systemroot%\system32\WSWSleak01.dll
%systemroot%\system32\WSWSleak02.dll







『毒霸防毒建议』禁止autorun自动加载



目前通过U盘等可移动存储介质的传播的病毒。Windows系统默认开启了自动播放功能,大大增加了病毒木马通过该方式成功入侵用户主机的几率。建议用户使用金山系统清理专家的『自动运行管理工具』定向禁止硬盘、光驱、软驱、可移动存储介质的自动播放功能。Windows组策略里面的禁止方法比较单一,并且不太适合电脑初学者操作。截图如下:






『流行病毒列表』11.05-11.11毒霸发布的病毒预警




注:附件中的压缩包是本周毒霸发布病毒预警的详细信息,如有相关需要可以自行下载。
...全文
14 2 打赏 收藏 转发到动态 举报
写回复
用AI写文章
2 条回复
切换为时间正序
请发表友善的回复…
发表回复
利用PQVF软件给XP找回纯DOS 不用启动盘进入DOS的方法N多: 用Grub,VFloppy等软件,或者直接修改boot.ini文件都是可以实现的,但是它们都有两点美中不足: 1.都要修改系统文件Boot.ini 2.使用以上方法或每次开机时都会出来进系统还是进DOS的选择菜单,而你必竟不是每次都要进DOS PQVF完全没有以上问题。PQVF其实是Powerquest Dirve Image 5.0 的一个组件。 它没有单独发行过,因此大家对它很陌生。但可千万不能因此小看它。我想用两个字形容它—— 虽 而且,如果我没有记错的话,鼎鼎大名的VFloppy也是反编译PQVF中的VFLOPPY.SYS文件而来的。 这个软件我以经使用了2年多了,如果你曾经用过VFloppy的话,相信你会喜欢它的。 PQVF软件是部分网友分析了PQ Magic的相关文件,并提取了部分文件制作的软件,可以让那些Windows XP用户迅速引导到纯DOS下,重新启动后又可以正常使用Windows XP启动。   下载后的pqvf.exe文件是一个自解压程序,解压后的文件名字和作用如下:MBR.dat和restrmbr.exe这两个文件的主要作用是用来恢复硬盘的主引导记录的,作用与执行FDISK/mbr命令一样,可以清除主引导扇区而不改变分区表结构。Vfinst9x.exe用于在Windows 9x下启动纯DOS界面,VfinstNT.exe用于在Windows XP下启动纯DOS界面。pqvf.vfd中则包含有启动的软磁盘映像文件。   具体方法是:直接运行VfinstNT.exe,vfinstNT.exe文件,它们会修改硬盘主引导记录,然后Windows XP会自动重新启动,重启动后你看到的盘符将是A:。敲入ver命令可以查看当前的DOS版本,显示的是“Windows 98(version 4.10.2222)”,看来已是纯DOS了!而且像himem.sys.emm386.exe、光驱驱动和鼠标驱动程序这样的必备驱动也安装了,并且还自动装上一个简单的汉字系统,完全可以应付一般的DOS应用了。如果想回到Windows XP界面,只要重新启动计算机就可以了。 将文件解压缩到任意目录下,执行其中的VFINSTNT.EXE/VFINSTNT.EXE文件即进入DOS PS: 简单的说,这个可以做到直接在WIN下一键,重启直接进入DOS ,可做于一键还原的研究。 pqvf.vfd中则包含有启动的软磁盘映像文件。可修改,可以做到一键进到DOS 进行GHOST 还原,备份, 以及加载驱动进行更一步的使用。如网克。

433

社区成员

发帖
与我相关
我的任务
社区描述
其他技术讨论专区
其他 技术论坛(原bbs)
社区管理员
  • 其他技术讨论专区社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧