赛迪网 > 资讯中心 即时新闻 > 文章
  IT资讯搜索
 
IT产品搜索
· [专题] “人肉搜索”大揭秘
· [专题] 用科技抵抗灾害 赛迪网动员IT企业援助灾区
· [专题] 微软购雅虎彻底破产 称雅虎不值钱
· [热点] 特别策划:带您走近无线城市
· [热点] 反垄断法实施 只反垄断不反做大做强
· [热点] 马云抛出“过冬论”互联网将遇寒冬?

瑞星红色安全警报:磁碟机病毒感染数十万PC

发布时间:2008.03.21 13:46     来源:赛迪网    作者:赛迪网

【赛迪网讯】3月21日,瑞星发布红色(一级)安全警报。近期,一个名为“磁碟机(Worm.Win32.Diskgen)”病毒正在网上肆虐,其危险程度正在加强。该病毒会试图关闭各种杀毒软件,并自动下载几十种盗号木马病毒,给网民带来极大的损失。瑞星安全专家表示,该病毒的查杀难度超过“熊猫烧香”,截至3月20日,被“磁碟机”感染的电脑已达数十万台。

根据监测和技术分析,瑞星安全专家认为,“磁碟机”病毒是一个具有明确经济目的的病毒犯罪团伙所为,他们借鉴了已经被逮捕的“熊猫烧香”病毒团伙的犯罪经验,非常狡猾,在病毒制造、传播和躲避侦查等方面都下足了功夫。瑞星公司已将掌握的相关资料上报给公安部门。

针对目前严峻的安全形势,瑞星公司宣布,将向所有受害网民派发瑞星杀毒软件2008版,用户可以登录瑞星官方网站(www.rising.com.cn)下载,并免费使用一个月。

五招分辨磁碟机病毒:

1、某些杀毒软件和安全软件无法运行,被强行关闭,或者打开后有被“分尸”的现象。

2、安全模式被破坏。用户试图进入安全模式时,显示的是蓝屏,这是由于病毒删除了与安全模式相关的注册表键导致。

3、无法正常显示隐藏文件,且工具-文件夹选项下的“隐藏受保护的操作系统文件”一项被破坏。

4、打开任务管理器,会发现两个lsass.exe和smss.exe进程

5、使用Winrar可以发现如下病毒文件。

%systemroot%\system32\com\lsass.exe

%systemroot%\system32\com\smss.exe

%systemroot%\system32\com\netcfg.dll

%systemroot%\system32\com\netcfg.000

“磁碟机”病毒技术分析概要:

该病毒使用了rootkits技术,可以从系统底层卸载杀毒软件的钩子,同时会释放自己的驱动,这样就会使杀毒软件的监控失效,无法查杀病毒。同时,病毒还会频繁查找杀毒软件的程序窗口,强行将其关闭。那些没有使用智能主动防御技术的杀毒软件,很容易被此病毒破坏无法运行。

病毒运行后,会在C盘根目录下释放病毒驱动NetApi000.sys,该驱动用来恢复SSDT,把杀毒软件挂的钩子全部卸掉。这样,杀毒软件的很多功能将无法使用,如文件监控、注册表监控等。同时,病毒会在系统里释放smss.exe等病毒文件,实现进程保护,使杀毒软件很难彻底查杀。

除了关闭杀毒软件之外,磁碟机病毒还会从http://**.c0mo.com、http://**.k0102.com等网站下载数十个木马盗号病毒,试图窃取用户的网游账号装备、网银密码等私密信息。


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 病毒“赞美女神” 冒充磁碟机专杀工具 (03-21) · "POPHOT点击器"变种JO频繁刷新指定网页 (03-21)
· 专家:病毒层出不穷 别太依赖反病毒软件 (03-21) · 病毒冒充磁碟机专杀工具继续作恶 (03-20)
· 带病毒库的专杀 (03-20) · 磁碟机病毒的前世今生 (03-20)
· 磁碟机病毒特征 (03-20) · 手工查杀磁碟机新变种 (03-20)
· 简单方法解决U盘病毒导致驱动器无法打开 (03-20) · 病毒“赞美女神” 冒充磁碟机专杀工具 (03-20)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 移动信息化市场方兴未艾 企业呼唤标准出台
· 如何把握企业价值差异 避免CRM与SCM脱节
· 齐看四大厂商的SaaS动态 ERP案例分析
· 通方期货CRM解决方案 方正电子公文系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统