新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 新闻中心 > 安全资讯 > 正文:机器狗疯狂至极 入侵驱动 开机自启动

机器狗疯狂至极 入侵驱动 开机自启动

新客网 XKER.COM 2008-03-25 来源:江民 收藏本文
 江民今日提醒您注意:在今天的病毒中TrojanDownloader.Agent.zph“代理木马”变种zph和Trojan/DogArp.c“机器狗”变种c值得关注。

  病毒名称:TrojanDownloader.Agent.zph
  中 文 名:“代理木马”变种zph
  病毒长度:17668字节
  病毒类型:木马下载器
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003

  TrojanDownloader.Agent.zph“代理木马”变种zph是“代理木马”木马下载器家族的最新成员之一,采用高级语言编写,并经过加壳保护处理。

  “代理木马”变种zph运行后,在被感染计算机系统的        “%SystemRoot%\system32\drivers\”目录下释放一个恶意驱动文件,利用该文件来关闭指定的安全软件程序的进程。

  在被感染计算机系统的“%SystemRoot%\system32\”目录下释放一个恶意DLL组件文件,利用该恶意DLL组件程序在被感染计算机的后台调用系统IE浏览器程序,然后连接骇客指定的远程服务器站点,获取其它恶意程序的下载列表地址,依次下载列表中的恶意程序并在被感染计算机上自动调用运行。

  另外,“代理木马”变种zph还具有躲避部分防火墙监控的功能,大大降低被感染计算机上的安全性。

  病毒名称:Trojan/DogArp.c
  中 文 名:“机器狗”变种c
  病毒长度:135592字节
  病毒类型:木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003

  Trojan/DogArp.c“机器狗”变种c是“机器狗”木马家族的最新成员之一,是一个采用了磁盘过滤驱动和关机HOOK等技术编写而成的木马驱动程序。

  “机器狗”变种c运行后,直接挂接磁盘IO端口进行读写真实磁盘物理地址中的数据和进行监控关机行为等操作。“机器狗”家族变种会利用该恶意木马驱动程序将自身复制并保存到被感染计算机系统中真实磁盘的“\Documents and Settings\All Users\「开始」菜单\程序\启动\”目录下,达到穿透“还原保护系统”的目的。

  当用户关闭或重新启动计算机时,这个恶意木马驱动程序还会把“机器狗”家族变种的程序重新再次写入到真实磁盘中对应的“启动”文件夹里,实现“机器狗”家族变种每次开机都可以利用“启动”文件夹来实现开机自我启动运行。

  针对以上病毒,江民反病毒中心建议广大电脑用户:

    1.请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。

    2.江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。

    3.使用江民"千足虫"(磁碟机)专杀工具查杀木马。

    4.江民杀毒软件可以在系统崩溃无法进入的情况下,一键恢复系统,无论是恶性病毒破坏或电脑用户误删除系统文件,都可轻松还原系统到无毒状态或正常状态。

    5.江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。

    6.江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。

    7.怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐