北京网络行业协会、江民科技联合发布9月16日病毒播报
江民今日提醒您注意:在今天的病毒中TrojanSpy.Pophot.ary“焦点间谍”变种ary和Trojan/Genme.b“伪金蜜”变种b值得关注。病毒名称:TrojanSpy.Pophot.ary
中 文 名:“焦点间谍”变种ary
病毒长度:30208字节
病毒类型:间谍类木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanSpy.Pophot.ary“焦点间谍”变种ary是“焦点间谍”木马家族的最新成员之一,采用高级语言编写,并经过添加保护壳处理。“焦点间谍”变种ary是由某木马程序释放出来的组件,一般被注册为浏览器辅助插件(BHO),以实现木马开机自动运行。“焦点间谍”变种ary运行在“IEXPLORE.EXE”进程内部,这样可以隐藏自我,躲避安全软件的查杀。强行篡改被感染计算机上的系统时间,致使某些安全软件失效。查找并强行关闭大量安全软件以及安全辅助工具,极大地降低了被感染计算机上的安全性。在后台连接骇客指定的服务器站点,下载恶意程序并在被感染计算机上自动调用运行,给用户带来一定程度的危害。访问骇客指定的网站,增加某些网站的访问量,为骇客带来经济利益。另外,“焦点间谍”变种ary还可能会在各个盘符根目录下创建“autorun.inf”文件和病毒主程序,实现双击盘符启动“焦点间谍”变种ary的目的。
病毒名称:Trojan/Genme.b
中 文 名:“伪金蜜”变种b
病毒长度:7680字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/Genme.b“伪金蜜”变种b是“伪金蜜”木马家族的最新成员之一,采用高级语言编写,并经过添加保护壳处理。“伪金蜜”变种b运行后,自我复制到被感染计算机的“%SystemRoot%\system32\”目录下,重命名为“mds.exe”。将自身添加为启动项,实现木马开机自动运行。在被感染计算机的后台秘密收集被感染计算机的系统名称、用户账号等敏感信息,并提交到骇客指定的服务器上。循环检测网络状态,当被感染计算机连接到网络时,“伪金蜜”变种b与骇客指定的服务器建立网络连接,骇客可通过“伪金蜜”变种b远程操作用户的计算机,可执行的操作可能包括:文件操作,进程操作,注册表操作,服务操作,屏幕监控,键盘记录,命令操作等,给用户的计算机安全和个人隐私,甚至商业机密造成严重威胁。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
5、江民杀毒软件“移动存储接入杀毒”能杜绝病毒利用移动设备(如:U盘、移动硬盘等)入侵用户计算机,完全保护计算机系统安全。
6、禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。
7、开启江民杀毒软件“安全助手/流氓软件清除”功能,该功能可完全、干净地卸载有害代码,彻底告别有害代码的骚扰。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
什么叫主动防御
主动防御就是预先拦截可疑行为……据近期江民科技的一次黑客行为调查中发现,有相当一部分人喜欢做免杀之类的病毒逃过杀毒软件的查杀,造成现在每天新出第成百上千的病毒很多都是“免杀”的老毒物。调查中也显示,目前查杀免杀以及新的病毒最好的方式之一就是主动防御。
我们以kv2008为例来解释下。KV2008的主动防御相对于KV2007有较大改进,增强功能的同时减少了对正常程序的拦截免去不必要的操作。具体改进请参考之前的主题KV2008,让你产生全面新感受
有时候主动防御可能也会拦截正常软件的某些行为,用户请将拦截的正常程序加入到白名单中即可。
如何开启主动防御:
第一步:打开设置—主动防御,选中需要开启的功能组件,如果没有选中任何组件,那么主动防御将不会被开启。其中的服务器模式请慎用,选中后所有一切的可疑行为都会被阻止。
[img]http://bbs.jiangmin.com/UploadFile/2007-10/200710614284396.jpg[/img]
第二步:打开KV2008的实时监控。
分类介绍各组件:
网页防木马墙:预先拦截网页中可能存在的可疑代码。这些代码通常都是激活系统或者常见应用软件漏洞的代码,一旦代码被执行将会激活所利用的漏洞然后进行破坏。
强烈建议用户开启此功能。
未知病毒监控:这个组件会让KV2008定期检查系统(主要是内存中的进程),通过其内置的规则判断是否存在未知病毒。
隐私保护:用户在隐私保护中设置了待保护的内容后,当用户的系统中某程序试图通过网络发送被保护的内容前,KV2008会对它采取预先设定的操作(询问、禁止、允许)。
木马一扫光:拦截预先设定的注册表行为。危险的注册表操作可能导致病毒无法清除,甚至破坏系统。KV2008已经内置了非常多的保护内容,对关键区域都进行了保护。
初级用户请勿随便改动里面的规则设置,否则错误的设置规则会给您的日常使用带来不必要的麻烦。
系统监控:拦截其他的可疑行为,包括进程、文件等操作。在系统监控的设置处,有一个高级选项,这里是附带的高级功能,初级用户不建议使用。
然后我们建议用户开启这三项:
[img]http://bbs.jiangmin.com/UploadFile/2007-10/2007106142817916.jpg[/img]
初级用户请勿随便改动里面的规则设置,否则错误的设置规则会给您的日常使用带来不必要的麻烦。
漏洞检查:利用系统漏洞是目前病毒传播的主要手段之一,开启漏洞检查后,KV2008会定期扫描系统是否存在漏洞,发现漏洞后按预先设定的操作。
善于利用主动防御功能将可有效的阻止病毒的入侵
KV2008默认了许多规则,已经可以很好的阻止病毒入侵,但仍然不能最大限度的发挥其强大的功能。如果用户对病毒以及系统都有较深的了解,不妨设定一个属于您自己的规则,设置规则其实非常简单,但是您必须得对系统等有必要的了解。
如果用户对系统等不是很了解,又想充分发挥主动防御的强大功能、最大限度的防止病毒入侵的话,不妨下载并安装江民社区中用户发布的KV2008主动防御规则包
北京网络行业协会、江民科技联合发布9月23日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/XPACK.cjw“X派”变种cjw和Trojan/FlyStudio.cq“苍蝇贼”变种cq值得关注。英文名称:Trojan/XPACK.cjw
中文名称:“X派”变种cjw
病毒长度:171520字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/XPACK.cjw“X派”变种cjw是“X派”木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“X派”变种cjw运行后,会自我复制到被感染计算机系统的“%SystemRoot%\help\”目录下,文件名随机生成,文件属性设置为系统、隐藏。在被感染计算机系统的“%SystemRoot%\help\”目录下释放一个恶意DLL文件,文件名随机生成,该文件经过加壳保护处理,文件属性设置为系统、隐藏。“X派”变种cjw是一个盗取《魔兽世界Online》、《热血江湖Online》、《洛汗Online》等台湾网络游戏会员账号的木马程序,在被感染计算机的后台秘密监视正在运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品和金钱等丢失,会给游戏玩家带来不同程度的损失。修改注册表,实现木马开机自动运行。在后台秘密监视用户打开的所有网页窗口标题,一旦发现某官方网站的会员登陆窗口便开始记录键击,窃取用户输入的会员帐号、密码等机密信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点上,给被感染计算机用户带来一定程度的损失。在被感染计算机的后台秘密窃取用户所使用系统的配置信息,然后从骇客指定的远程服务器站点下载恶意程序并在被感染计算机上调用运行。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,给用户计算机带来一定程度的威胁。另外,“X派”变种cjw在被感染计算机系统中安装完毕后,创建批处理程序文件并调用执行,将病毒自身的主安装程序删除掉,达到消除痕迹的目的。
英文名称:Trojan/FlyStudio.cq
中文名称:“苍蝇贼”变种cq
病毒长度:132096字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/FlyStudio.cq“苍蝇贼”变种cq是“苍蝇贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL文件,一般会被注入到系统IE浏览器“IEXPLORE.EXE”进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件查杀、被用户发现。“苍蝇贼”变种cq运行时,会在被感染计算机系统的后台秘密监视用户的键盘输入,窃取用户输入的大部分账号及密码等机密信息资料,并在后台将窃取的这些机密信息资料发送到骇客指定的远程服务器站点上或邮箱里,给被感染计算机用户带来不同程度的损失。在后台秘密连接骇客指定的服务器站点,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过“苍蝇贼”变种cq远程控制被感染的计算机系统,给用户的计算机安全和个人隐私带来严重威胁,甚至还会对商业机密造成无法挽回的损失。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
4、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
5、将应用软件升级到最新版本,其中包括各种IM即时通讯工具、下载工具、播放器软件、搜索工具条等。更不要登录来历不明的网站,避免病毒利用其他应用软件漏洞进行木马病毒传播。
6、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
7、选择具备“网页防马墙”功能的杀毒软件(如KV2008),每天升级杀毒软件病毒库,定时对计算机进行病毒查杀,上网时开启杀毒软件全部监控。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
KV2008为网上冲浪护航
先从安装说起,这个安装前的扫描是很多杀毒软件都会有的功能,确保自己安装时的安全吧,安装过程中除了添加必要的启动服务,必要的启动项外还安装了江民自己的IE工具条IE browser Helper Objects(Jingmin Toolbar)和杀毒工具栏(即地址栏上的杀毒工具条),前者可以让用户无忧网上冲浪,后者是其实就是相当于快捷杀毒,很人性化。不过安装的时候没有选择安装这个的权力,呵呵。以下截取和粘贴了部分图片参考:
[img]http://bbs.jiangmin.com/UploadFile/2008-1/20081420162114.png[/img]
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201621711.png[/img]
再说主界面
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201621740.png
主界面很炫,但是更简洁美观,最上面的菜单栏里提供了很多详细的配置和相关设置属性。(此处只提供几个有代表性的特色菜单)
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201621853.png[/img]
这个扫描速度自定义我觉得是有江民自己特色的吧,:)哈哈。
接下来是很实用的为了应对毁灭性的系统错误而提供的应急补救措施,即引导区备份功能。怎么样?提供的方案是不是很简单实用?还有应急U盘创建的选项,看到这个你对江民心动没有?:),还有它的重装机备份功能是不是也很吸引你的眼球呢?
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201622991.png[/img]
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201926345.png[/img]
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201927992.png[/img]
再说细节配置方面:
KV2008提供的特色功能也很抢眼,比如集成进程查看器
[img]http://bbs.jiangmin.com/UploadFile/2008-1/20081420192722.png[/img]
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201927135.png[/img]
分析系统后出现:
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201927729.png[/img]
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814202355845.png[/img]
进程查看器中的网络连接模块也相当强悍!我们已经知道江民有自己开发的专业级的防火墙,不过在没有安装其专业防火墙而只安装了杀毒软件的情况下,其已经对进程访问网络连接的情况表现出了强大的分析和检测功能!
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814202355480.png[/img]
北京网络行业协会、江民科技联合发布9月24日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/PSW.Agent.anm“代理木马”变种anm和Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs值得关注。英文名称:Trojan/PSW.Agent.anm
中文名称:“代理木马”变种anm
病毒长度:66765字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Agent.anm“代理木马”变种anm是“代理木马”木马家族中的最新成员之一,采用“Borland C++ 1999”编写,并且经过加壳保护处理。“代理木马”变种anm运行后,会在被感染计算机系统的“%SystemRoot%\system32\”目录下释放一个恶意DLL文件,文件名随机生成。将释放出来的恶意DLL文件插入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户发现、被安全软件查杀。在被感染计算机系统注册表的启动项中添加新键,实现木马开机自启动。“代理木马”变种anm具有破坏安全软件的功能,用户计算机一旦被感染,系统中的大部分安全软件都无法启动。另外,“代理木马”变种anm是一个专门盗取网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。
英文名称:Trojan/PSW.QQPass.ucs
中文名称:“QQ大盗”变种ucs
病毒长度:44661字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs是“QQ大盗”木马家族中的最新成员之一,采用Delphi语言编写,未经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL文件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件查杀、被用户发现。修改注册表,实现木马开机自动运行。盗取即时通讯工具QQ用户名和密码,在被感染计算机的后台秘密监视用户系统中所有应用程序窗口标题,一旦发现“腾讯QQ”的登陆窗口便会强行破坏其“键盘保护锁”,然后利用键盘钩子、内存截取或封包截取等技术盗取QQ用户名和密码等信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点上(地址加密存放)。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
5、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
6、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
北京网络行业协会、江民科技联合发布9月25日病毒播报
江民今日提醒您注意:在今天的病毒中TrojanSpy.OnLineGames.dzj“网游窃贼”变种dzj和Exploit.JS.Real.ad“Real蛀虫”变种ad值得关注。英文名称:TrojanSpy.OnLineGames.dzj
中文名称:“网游窃贼”变种dzj
病毒长度:81408字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanSpy.OnLineGames.dzj“网游窃贼”变种dzj是“网游窃贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被查杀。“网游窃贼”变种dzj是一个专门盗取“封印简讯Online”网络游戏玩家会员账号的木马,在被感染计算机的后台秘密监视用户系统中所运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的服务器站点上,致使网络游戏玩家的游戏账号、装备、物品和金钱等丢失,会给游戏玩家带来不同程度的损失。同时,“网游窃贼”变种dzj还具有窃取玩家游戏账号密码保护资料的功能。如果游戏玩家发现自己的游戏账号被盗,请千万不要在当前被感染的计算机上登陆该网络游戏的官方网站去找回游戏密码,否则会连同玩家的密码保护资料一同被骇客盗取,造成更大程度的损失。“网游窃贼”变种dzj会在被感染计算机的后台秘密监视用户打开的所有网页窗口,一旦发现“GASH网络游戏”官方网站的会员登陆窗口便开始记录用户输入的信息,从而达到窃取用户“GASH网络游戏”官方网站会员账号和密码等机密信息的目的,并在后台发送到骇客指定的远程服务器站点或邮箱,给被感染计算机用户带来一定程度的损失。“网游窃贼”变种dzj还会在被感染计算机系统的后台连接骇客指定远程服务器站点,获取“配置信息列表”文件“ff1.rar”,然后根据所获取的“配置信息列表”文件中的设置来执行相应的恶意操作。另外,“网游窃贼”变种dzj会通过在被感染计算机系统注册表启动项中添加键值的方式,来实现木马病毒开机自启动。
英文名称:Exploit.JS.Real.ad
中文名称:“Real蛀虫”变种ad
病毒长度:6201字节
病毒类型:脚本病毒
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Exploit.JS.Real.ad“Real蛀虫”变种ad是“Real蛀虫”脚本病毒家族中的最新成员之一,采用JavaScript脚本语言编写,并且代码经过多层加密保护处理。“Real蛀虫”变种ad是一个利用“Real Player媒体播放器”漏洞传播其它病毒的网页脚本病毒,一般内嵌在正常网页中,如果用户计算机没有及时升级修补“Real Player媒体播放器”相应的漏洞补丁,那么当用户使用浏览器访问带有“Real蛀虫”变种ad的恶意网页时,就会在当前用户的计算机的后台连接骇客指定的远程服务器站点,下载恶意程序并自动调用运行。其中,所下载的恶意程序可能是网游木马、流氓广告、后门等,给被感染计算机带来一定程度的威胁。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民防马墙在系统自动搜集分析带毒网页的基础上,通过黑白名单,阻止用户访问带有木马和恶意脚本的网页并进行处理,有效保障用户上网安全。
5、将应用软件升级到最新版本,其中包括各种IM即时通讯工具、下载工具、播放器软件、搜索工具条等。更不要登录来历不明的网站,避免病毒利用其他应用软件漏洞进行木马病毒传播。
6、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
7、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
kv2008系统诊断
KV2008不仅仅增强了自我保护、提供了智能主动防御病毒、针对误杀融入了灾难恢复,还为我们提供了功能非常强大的安全辅助工具,例如进程查看器、系统诊断,其功能几乎可以与专业的冰刃、SREng等工具相媲美,有了这些再也不用去网上到处下载这些工具了,有了KV2008,你机器中多余的安全辅助工具就可以扔掉啦~[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112141537471.jpg[/img]
[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112141537824.jpg[/img]
如图2,“江民杀毒软件系统诊断”,从界面上看,我们对比一下SREng,发现江民的扫描功能的选项比较全,基本上已经包括了SREng的全部功能模块,最人性化的是扫描时还显示出来要检测的内容,而SREng仅能在扫描完成后才会显示出来~如图3
[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112141537295.jpg[/img]
点击系统诊断界面上“设置”按钮,可以调出“江民杀毒软件系统诊断”选项,在这里勾选我们需要扫描的项目,如图4所示:
* 建议全部勾选,因为隐藏文件和隐藏注册表扫描目标都使用默认目标.
[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112141537619.jpg[/img]
我们设置完选项后,在“江民杀毒系统诊断”界面,我们选择“全部”会自动开始扫描,如果没有自动开始,请单击“重新扫描”按钮。
[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112141537932.jpg[/img]
OK,我们看到扫描完成了,我们已经看到江民从系统安全的各方面详细的分析了系统的情况(系统诊断功能是不会收集用户隐私信息的),而且很智能地用不同的颜色表示出安全级别:红色代表危险、灰色代表文件不存在、黄色代表可疑,并且会把可疑的选项自动上报,所以如果你看不懂生成的报告,最好不要随便进行删除操作。我们可以这些诊断结果导出来生成报告发到江民论坛,会有专业的人员为我们分析的,到时我们只需按照高手的意见对其进行处理即可清除未知病毒~。单击“导出报告”,可能考虑到之前用户可能会对诊断结果做出修改,为了保证导出结果的即时性准确性,所以江民会再次扫描,所以接下来仍然需要等待一会儿:
[img]http://bbs.jiangmin.com/UploadFile/2007-11/20071112142442508.jpg[/img]
OK,已经扫描完成,我们可以上论坛求助,也可以将诊断结果保存起来,这里我们选择“保存文件”,将结果保存起来
北京网络行业协会、江民科技联合发布9月26日病毒播报
江民今日提醒您注意:在今天的病毒中Backdoor/Frauder.as“诈骗犯”变种as和Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs值得关注。英文名称:Backdoor/Frauder.as
中文名称:“诈骗犯”变种as
病毒长度:29184字节
病毒类型:后门
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Backdoor/Frauder.as“诈骗犯”变种as是“诈骗犯”后门家族的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,并经过加壳处理。“诈骗犯”变种as在被感染计算机中每运行一次都会把自身重新复制到系统“%SystemRoot%\system32\”目录下一次,并以“VIE*.exe”(“*”号表示数字,以十六进制形式递增)的格式重新命名保存,这样会大量占用用户的系统磁盘空间。修改注册表,实现后门开机自动运行。在被感染计算机系统中的用户托盘区上显示红色“×”和黄色“!”图标,并显示虚假安全提示信息,诱惑用户点击。用户一旦点击了托盘中的提示图标,该后门就会调用IE浏览器,打开指定站点,弹出提示窗口。不管用户使用鼠标点击窗口中的“确定”还是“取消”按钮都会连接恶意网页,并执行虚假的“扫描查毒”操作。无论是“扫描查毒”过程中还是“扫描查毒”结束后,只要用户不小心点击了这个恶意网页中的任何一个位置,都会弹出下载窗口,诱导用户下载恶意软件并提示安装。所下载的恶意程序可能为流氓软件,在被感染计算机上安装运行后,可能会给用户带来很多不必要的麻烦,也许还会带来不同程度的损失。
英文名称:Trojan/PSW.QQPass.ucs
中文名称:“QQ大盗”变种ucs
病毒长度:44661字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs是“QQ大盗”木马家族中的最新成员之一,采用“Delphi”语言编写,是由其它恶意程序释放出来的DLL组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件和用户发现。修改注册表,实现木马开机自动运行。“QQ大盗”变种ucs是一个盗取即时通讯工具QQ用户名和密码的木马程序,在被感染计算机的后台秘密监视用户系统中所有应用程序的窗口标题,一旦发现“腾讯QQ”的登陆窗口便会强行破坏其“键盘保护锁”,然后利用键盘钩子、内存截取或封包截取等技术盗取QQ用户名和密码等信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点(地址加密存放)上,给用户带来一定程度的损失。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、使用江民杀毒软件“安全助手/流氓软件清除”工具,该工具可完全、干净地卸载有害代码,彻底告别有害代码的骚扰。
5、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
6、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
局域网中ARP病毒的清除
以下涉及的工具网络中都可以下载到1.打开AntiArp Sniffer,检查右侧【管理】栏内是否自动获取了网关地址,如果没获取,则手动输入网关地址,再单击【枚取MAC】。MAC地址获取后再单击【自动保护】即可!如图:
[img]http://bbs.jiangmin.com/UploadFile/2007-5/200751014376343.png[/img]
2.运行一段时间后,若弹出提示说“发现ARP欺骗数据包”,则可以在“欺骗数据详细记录”看到“欺骗机MAC地址”既是中了ARP病毒机器的地址。
3.到[url]http://download.pchome.net/internet/safe/13190.html[/url]下载“网络执法官”。在“指定监控范围”中输入局域网的IP地址段,再单击“添加/修改”按钮。添加完成后点下方的【确定】,返回到主界面,就可以看到各个2电脑的内网IP 、用户名、mac地址。此时只要找到与上面查到的MAC地址对应的内网IP就知道是哪台计算机中了ARP病毒了!
4.升级杀毒软件到最新进行全盘扫描;如果没有安装杀毒软件,可以下载tsc.rar复制到中ARP病毒的机器上,解压tsc.rar,然后运行其中的TSC.EXE,扫描完毕后即可清除已知的感染的ARP病毒!
PS.如果是单机用户,您如果怀疑您中了ARP病毒,只需要执行第4步中的步骤即可!
对付ARP病毒,我们又多了一道保护屏障!它就是江民防火墙(11.0版)!
安装好江民新版防火墙后,打开防火墙的设置:
[img]http://bbs.jiangmin.com/UploadFile/2007-9/2007929192343482.png[/img]
然后只需简单的两步:
1.选中“启用防护功能”来开启ARP攻击防护。
2.连上网络,单击“自动检测本地网络设置”。
如下图:
[img]http://bbs.jiangmin.com/UploadFile/2007-9/2007929192530137.png[/img]
稍等片刻,再点击右下角的【应用】和【确定】,此刻开始,您将享受江民新版防火墙的强大保护,免受ARP等攻击侵扰!
北京网络行业协会、江民科技联合发布9月27日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/KillAV.fq“AV杀手”变种fq和Trojan/FlyStudio.cp“苍蝇贼”变种cp值得关注。英文名称:Trojan/KillAV.fq
中文名称:“AV杀手”变种fq
病毒长度:28672字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/KillAV.fq“AV杀手”变种fq是“AV杀手”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,未经过添加保护壳处理。“AV杀手”变种fq运行后,在被感染计算机系统的“%SystemRoot%\system32\drivers\”目录下释放一个恶意驱动程序“KPDrv.sys”,并以服务的方式安装运行。“AV杀手”变种fq运行时,会在被感染计算机的后台遍历当前系统中运行着的所有进程,一旦发现某些安全软件便会强行将其关闭,达到自我保护的目的。“AV杀手”变种fq还会在被感染计算机系统的后台连接骇客指定的服务器站点“www.*hx**.cn/”,下载恶意程序“net1.exe”并自动调用安装运行(安装后保存在“%SystemRoot%\system32\dllcache\lsosss.exe"”)。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,会给用户带来不同程度的损失。另外,“AV杀手”变种fq还会通过在被感染计算机中注册系统服务的方式来实现木马开机自启动。
英文名称:Trojan/FlyStudio.cp
中文名称:“苍蝇贼”变种cp
病毒长度:132096字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/FlyStudio.cp“苍蝇贼”变种cp是“苍蝇贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理,是由其它恶意程序释放出来的DLL组件,一般会被注入到系统IE浏览器“IEXPLORE.EXE”中运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被查杀。“苍蝇贼”变种cp运行时,在被感染计算机系统的后台秘密监视用户的键盘输入,窃取用户输入的大部分账号及密码等机密信息资料,并在后台将窃取的用户机密信息发送到骇客指定的服务器站点上或邮箱里,给用户带来不同程度的损失。“苍蝇贼”变种cp还会在后台秘密连接骇客指定的服务器站点,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过“苍蝇贼”变种cp远程控制被感染的计算机系统,给用户的计算机安全和个人隐私带来严重的威胁,甚至还会对商业机密造成无法挽回的损失。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
5、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
6、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
利用KV清除OSO.EXE病毒
最近发现不少用户中了OSO.exe病毒因为这个病毒清除比较容易但是使用了一些卑鄙的手法
使用系统注册表里的“执行重定向”功能
在“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options”这里添加反病毒程序,达到禁止的目的
我们可以使用江民KV很好的拦截这个猖獗的病毒
我们需要设置--系统监控--添加禁止病毒在这里创建
前提是KV的系统监控必须在开启的状态下,KV能正常运行!
[img]http://bbs.jiangmin.com/UploadFile/2007-3/200733184438597.jpg[/img]
我们打开KV2007的“设置”
[img]http://bbs.jiangmin.com/UploadFile/2007-3/200733184438873.jpg[/img]
[img]http://bbs.jiangmin.com/UploadFile/2007-3/20073318443834.jpg[/img]
选择-系统监控--设置--自定义
[img]http://bbs.jiangmin.com/UploadFile/2007-3/200733184913891.jpg[/img]
这里我们输入监控项名称--写上“禁试执行重定向”
在“监控目标”-我们选则“创建注册表项”单击下一步
[img]http://bbs.jiangmin.com/UploadFile/2007-3/20073318494938.jpg[/img]
在这里我们输入需要监控的注册表位置
写上“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options”注意不包括引号!
在并且创建以下内容时
选择任意子项
[img]http://bbs.jiangmin.com/UploadFile/2007-3/200733184957850.jpg[/img]
在这里我们选择“通知我--由我决定是否允许”
这里我们也可以勾上“记录本次事件 点击完成-全部确定即可
之所以使用KV的系统监控在监视这里呢
我是这样想的如果我们使用注册表设置权限我觉得可能会导致一些正常的程序访问这里进行操作设置问题
使用KV的系统监控呢,我们设置的是“询问”发现正常的程序访问时我们可以加入系统监控白名单里或者允许它
北京网络行业协会、江民科技联合发布9月28日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/PSW.Nilage.vn“尼拉葛”变种vn和Rootkit.Ressdt.d“SSDT杀手”变种d值得关注。英文名称:Trojan/PSW.Nilage.vn
中文名称:“尼拉葛”变种vn
病毒长度:210944字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Nilage.vn“尼拉葛”变种vn是“尼拉葛”木马家族中的最新成员之一,采用Delphi语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户和安全软件发现、查杀。“尼拉葛”变种vn是一个专门盗取“乱Online”、“仙境传说Online”、“热血江湖Online”、“丝路Online”、“完美世界Online”、“洛汗Online”等网络游戏会员账号的木马程序,在被感染计算机的后台秘密监视用户系统中所运行着的所有应用程序窗口标题,利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的服务器站点上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。同时,“尼拉葛”变种vn还具有窃取玩家游戏账号密码保护的功能。因此,当游戏玩家发现自己的游戏账号被盗时,请千万不要在当前被感染的计算机上登陆该网络游戏的官方网站去找回游戏密码,否则会连同玩家的密码保护资料一同被骇客盗取,造成更大程度的损失。另外,“尼拉葛”变种vn访问网络时,会在被感染计算机的后台调用系统IE浏览器进程“iexplore.exe”,并把恶意代码注入其中调用执行,与指定站点进行秘密通信等恶意操作。如果被感染计算机上已安装防火墙并已开启,该木马可利用用户设置的白名单机制来绕过防火墙的监控,从而达到隐蔽通信的目的。
英文名称:Rootkit.Ressdt.d
中文名称:“SSDT杀手”变种d
病毒长度:2304字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Rootkit.Ressdt.d“SSDT杀手”变种d是“SSDT杀手”木马家族中的最新成员之一,采用C语言编写,未经过加壳保护处理。“SSDT杀手”变种c在用户计算机系统注册运行后,利用内核级的反“SSDT HOOK”技术还原被感染计算机系统中的SSDT表(System Service Descriptor Table,系统服务描述表),导致大部分安全软件和杀毒软件的监控与主动防御功能失效,并结束这些安全软件和杀毒软件的进程,达到自我保护的目的。该恶意驱动程序只属于某病毒整体中的一个功能模块,在该恶意驱动运行之后,还会有其它的恶意文件一同进行系统的感染。一旦用户的计算机系统感染这些病毒,则很难清除干净。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
4、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
5、发现自己的游戏账号被盗时,请千万不要在当前被感染的计算机上找回游戏密码,否则会连同您的密码保护资料一同被骇客盗取。
6、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
7、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
用KV未知病毒扫描样本的方法
如果你的电脑运行速度变慢,怀疑有新的病毒,那么你可以用KV“未知病毒检测”程序扫描一下你的电脑,给你的电脑做一个体检。方法如下:
打开 KV 杀毒软件,依次点击:工具-》未知病毒检测-》检测未知病毒, 然后该程序就会扫描你电脑里面的文件,由于“未知病毒检测”程序是基于病毒行为判定的,因此即使在病毒库没有更新的情况下,你电脑中的病毒也会被“火眼金睛”般地识别出来。
当检测完毕后,程序会给你一个检测结果,一般地讲,那些没有公司名称的,中度可疑以上的都可以上报到江民反病毒中心,由专业的反病毒工程师在第一时间分析样本,添加到病毒库中。
[img]http://bbs.jiangmin.com/UploadFile/2006-11/20061121112333736.jpg[/img]
欢迎大家踊跃上报病毒样本,为打造一个安全、无毒的上网环境发挥自己的光和热!
利用KV2008来取消文件夹隐藏共享
如果你使用了Windows 2000/XP系统,右键单击C盘或者其他盘,选择共享,你会惊奇地发现它已经被设置为“共享该文件夹”,而在“网上邻居”中却看不到这些内容,这是怎么回事呢?原来,在默认状态下,Windows 2000/XP会开启所有分区的隐藏共享,从“控制面板/管理工具/计算机管理”窗口下选择“系统工具/共享文件夹/共享”,就可以看到硬盘上的每个分区名后面都加了一个“$”。但是只要键入“计算机名或者IPC$”,系统就会询问用户名和密码,遗憾的是,大多数个人用户系统Administrator的密码都为空,入侵者可以轻易看到C盘的内容,这就给网络安全带来了极大的隐患。(如图01)
[img]http://forum.jiangmin.com/UploadFile/2008-6/20086112633255.jpg[/img]
怎么来消除默认共享呢?方法一般都是打开注册表编辑器,进入
“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControl\SetSevices\Lanman\workstation\parameters”
新建一个名为“AutoShareWKs”的双字节值,并将其值设为“0”,然后重新启动电脑,这样共享就取消了,对于菜鸟来说风险很大 。
现在可以通行KV2008来实现:
打开KV2008主界面单击系统安全中的共享管理(如图02),
[img]http://forum.jiangmin.com/UploadFile/2008-6/200861121016624.jpg[/img]
在打开的共享管理界面单击永处删除默认共享(如图03)
[img]http://forum.jiangmin.com/UploadFile/2008-6/200861122016563.jpg[/img]
永处删除默认共享后的共享中的显示(如图04)
[img]http://forum.jiangmin.com/UploadFile/2008-6/200861122248113.jpg[/img]
想要恢复也很简单。
北京网络行业协会、江民科技联合发布9月29日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/PSW.Agent.ann“代理木马”变种ann和TrojanDropper.Psyme.gke“怕米”变种gke值得关注。英文名称:Trojan/PSW.Agent.ann
中文名称:“代理木马”变种ann
病毒长度:243200字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Agent.ann“代理木马”变种ann是“代理木马”家族中的最新成员之一,采用Borland C++编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件和用户发现。“代理木马”变种ann具有破坏安全软件的功能,用户计算机一旦被感染,系统中的大部分安全软件都无法启动。在被感染计算机系统注册表的启动项中添加键值,实现木马开机自启动。另外,“代理木马”变种ann是一个专门盗取网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。
英文名称:TrojanDropper.Psyme.gke
中文名称:“怕米”变种gke
病毒长度:3261字节
病毒类型:木马释放器
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanDropper.Psyme.gke“怕米”变种gke是“怕米”木马释放器家族中的最新成员之一,采用“VBScript”脚本语言编写,并且经过加密保护处理。“怕米”变种gke运行时,会在被感染计算机系统的后台连接骇客指定的远程服务器站点“http://g*l**l.*h.com/”,下载恶意程序“1.exe”、“2.exe”、“3.exe”、“4.exe”、“5.exe”、“6.exe”、“7.exe”、“8.exe”、“9.exe”、“10.exe”并自动调用安装运行。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,给用户带来不同程度的损失。“怕米”变种gke会在被感染计算机系统中的所有盘符根目录下创建“autorun.inf”自动播放配置文件和病毒主程序文件“system.vbs”(“怕米”变种gke),文件属性设置为系统、隐藏、只读、存档,实现双击盘符启动“怕米”变种gke的目的,从而利用U盘、移动硬盘、SD卡等移动存储设备进行自我传播,给被感染的计算机用户带来潜在的威胁。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件“移动存储接入杀毒”能杜绝病毒利用移动设备(如:U盘、移动硬盘等)入侵用户计算机,完全保护计算机系统安全。
5、禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。
6、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身的正常运行,更好地保护用户计算机的安全。
7、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
北京网络行业协会、江民科技联合发布9月30日病毒播报
江民今日提醒您注意:在今天的病毒中TrojanSpy.OnLineGames.dzl“网游窃贼”变种dzl和Rootkit.Ressdt.c“SSDT杀手”变种c值得关注。英文名称:TrojanSpy.OnLineGames.dzl
中文名称:“网游窃贼”变种dzl
病毒长度:86528字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanSpy.OnLineGames.dzl“网游窃贼”变种dzl是“网游窃贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被发现和查杀。“网游窃贼”变种dzl是一个专门盗取日本网络游戏“仙境传说Online”会员账号的木马程序,会在被感染计算机的后台秘密监视运行着的所有应用程序窗口标题,利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将玩家机密信息发送到骇客指定站点上,致使网络游戏玩家的游戏账号、装备、物品和金钱等丢失,给游戏玩家带来一定程度的损失。在被感染计算机的后台秘密监视用户打开的所有网页窗口,一旦发现“yahoo”日本官方网站的会员登陆窗口便记录键击,窃取用户“yahoo”日本官方网站会员账号、密码等机密信息,并在后台发送到骇客指定的远程服务器站点上或邮箱里,给被感染计算机用户带来不同程度的损失。另外,“网游窃贼”变种dzl会在被感染计算机系统注册表启动项中添加键值,以实现木马的开机自启动。
英文名称:Rootkit.Ressdt.c
中文名称:“SSDT杀手”变种c
病毒长度:2304字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Rootkit.Ressdt.c“SSDT杀手”变种c是“SSDT杀手”木马家族中的最新成员之一,采用C语言编写,未经过加密保护处理。“SSDT杀手”变种c在用户计算机系统注册运行后,利用内核级的反“SSDT HOOK”技术还原被感染计算机系统中的SSDT表(System Service Descriptor Table,系统服务描述表),导致大部分安全软件和杀毒软件的监控与主动防御功能失效,并结束这些安全软件和杀毒软件的主程序进程与监控程序进程,达到自我保护的目的。该恶意驱动程序只属于某病毒的一个功能模块,随着该恶意驱动程序的运行,还会有其它恶意程序也被一同安装到被感染计算机系统中。一旦用户计算机系统感染这些病毒,则很难清除干净。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,能有效清除“壳病毒”。
4、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
5、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身的正常运行,更好地保护用户计算机的安全。
6、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
7、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
北京网络行业协会、江民科技联合发布10月1日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/PSW.Agent.ann“代理木马”变种ann和TrojanDropper.Psyme.gke“怕米”变种gke值得关注。英文名称:Trojan/PSW.Agent.ann
中文名称:“代理木马”变种ann
病毒长度:243200字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Agent.ann“代理木马”变种ann是“代理木马”家族中的最新成员之一,采用Borland C++编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件和用户发现。“代理木马”变种ann具有破坏安全软件的功能,用户计算机一旦被感染,系统中的大部分安全软件都无法启动。在被感染计算机系统注册表的启动项中添加键值,实现木马开机自启动。另外,“代理木马”变种ann是一个专门盗取网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。
英文名称:TrojanDropper.Psyme.gke
中文名称:“怕米”变种gke
病毒长度:3261字节
病毒类型:木马释放器
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanDropper.Psyme.gke“怕米”变种gke是“怕米”木马释放器家族中的最新成员之一,采用“VBScript”脚本语言编写,并且经过加密保护处理。“怕米”变种gke运行时,会在被感染计算机系统的后台连接骇客指定的远程服务器站点“http://g*l**l.*h.com/”,下载恶意程序“1.exe”、“2.exe”、“3.exe”、“4.exe”、“5.exe”、“6.exe”、“7.exe”、“8.exe”、“9.exe”、“10.exe”并自动调用安装运行。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,给用户带来不同程度的损失。“怕米”变种gke会在被感染计算机系统中的所有盘符根目录下创建“autorun.inf”自动播放配置文件和病毒主程序文件“system.vbs”(“怕米”变种gke),文件属性设置为系统、隐藏、只读、存档,实现双击盘符启动“怕米”变种gke的目的,从而利用U盘、移动硬盘、SD卡等移动存储设备进行自我传播,给被感染的计算机用户带来潜在的威胁。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件“移动存储接入杀毒”能杜绝病毒利用移动设备(如:U盘、移动硬盘等)入侵用户计算机,完全保护计算机系统安全。
5、禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。
6、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身的正常运行,更好地保护用户计算机的安全。
7、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
利用KV2008有效防U盘病毒MS-DOS.com
本周一款U盘病毒修改替换包括dllcache目录下的系统Shell文件(explorer.exe)以及注册表编辑器(regedit.exe),劫持输入法、任务管理器、系统配置实用程序等文件的U盘病毒在网上传播。由于该病毒修改了注册表编辑器且将自身值键值名称设置为“默认”从而具备一定迷惑性。如图所示:
[img]http://tech.ccidnet.com/col/attachment/2008/6/1520743.jpg[/img]
该病毒写入如下启动项:
[img]http://forum.jiangmin.com/UploadFile/2008-6/200866102419807.jpg[/img]
修改REG文件关联到: %systemroot%\pchealth\Global.exe
利用劫持阻止以下程序运行:
[img]http://tech.ccidnet.com/col/attachment/2008/6/1520747.jpg[/img]
释放主要文件如下:
[img]http://forum.jiangmin.com/UploadFile/2008-6/200866102554791.jpg[/img]
各个盘符下的autorun.inf以及MS-DOS.com
使用系统自动的签名验证程序检测Windows目录下的exe文件是否通过微软签名会有以下结果:
[img]http://tech.ccidnet.com/col/attachment/2008/6/1520749.jpg[/img]
由于该病毒修改了注册表编辑器且将自身值键值名称设置为“默认”从而具备一定迷惑性。为防止该病毒修改了注册表编辑器打开“江民设置程序”=》“主动防御”=》“系统监控”中单击高级选项进入高级选项后勾选“严模式”如图所示:
[img]http://forum.jiangmin.com/UploadFile/2008-6/20086610354226.jpg[/img]
为更好的防御该病毒的入侵最好设置“移动设备存储控制”功能,江民对毒病毒真的很有一套,“移动设备存储控制”功能主要是为对付U盘病毒设计的,当用户插入U盘时会首先进行拦截,只有当用户输入正确的口令才可以继续对U盘进行操作,这样就可以防止病毒侵入了,不仅如此,此功能还可以为你的电脑保密,为什么这么说呢?我们知道电脑上的文件很容易被小小的U盘带走,如果当你不在时,别人可以很轻易将你电脑上的资料(商业机秘,个人隐私)拿走,后果不堪设想,OK,现在有了KV2008,只要开启“移动存储控制功能”,并且设置一个口令,我们就可以为我们的移动存储设备加个锁,这样既可以防病毒又可以保护资料,何乐而不为呢?
[img]http://forum.jiangmin.com/UploadFile/2008-4/200842103141454.png[/img]
如何开启移动存储控制功能?不要着急,慢慢跟我来,我们打开江民杀毒软件主界面,单击“工具”-“设置”,在“江民设置程序”中选择“保护密码”,我们勾选“移动设备存储”选项,并且一定要注意勾选“修改密码/设置密码”选项否则不会生效,然后设置好访问U盘的密码,单击“确定”,重新启动计算机,大功告成~
[img]http://forum.jiangmin.com/UploadFile/2008-4/200842103141807.png[/img]
北京网络行业协会、江民科技联合发布10月2日病毒播报
江民今日提醒您注意:在今天的病毒中Trojan/PSW.Agent.anm“代理木马”变种anm和Trojan/FlyStudio.cr“苍蝇贼”变种cr值得关注。英文名称:Trojan/PSW.Agent.anm
中文名称:“代理木马”变种anm
病毒长度:66765字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Agent.anm“代理木马”变种anm是“代理木马”家族中的最新成员之一,采用“Borland C++ 1999”编写,并且经过加壳保护处理。“代理木马”变种anm运行后,会在被感染计算机系统的“%SystemRoot%\system32\”目录下释放一个恶意DLL功能组件,文件名随机生成。将释放出来的恶意DLL组件程序插入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户发现、被安全软件查杀。在被感染计算机系统注册表的启动项中添加键值,实现木马开机自启动。“代理木马”变种anm具有破坏安全软件的功能,用户计算机一旦被感染,系统中的大部分安全软件都无法启动。另外,“代理木马”变种anm是一个专门盗取网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。
英文名称:Trojan/FlyStudio.cr
中文名称:“苍蝇贼”变种cr
病毒长度:137728字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/FlyStudio.cr“苍蝇贼”变种cr是“苍蝇贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统IE浏览器“IEXPLORE.EXE”进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被查杀。“苍蝇贼”变种cr运行时,会在被感染计算机系统的后台秘密监视用户的键盘输入,窃取用户输入的大部分账号及密码等机密信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点上或邮箱里,给用户带来一定程度的损失。在系统后台秘密连接骇客指定的服务器站点,侦听骇客指令,在被感染的计算机上执行相应的恶意操作。骇客可通过“苍蝇贼”变种cr远程控制被感染的计算机系统,给用户的计算机安全和个人隐私带来严重的威胁,甚至还会对商业机密造成无法挽回的损失。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身的正常运行,更好地保护用户计算机的安全。
5、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
6、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。
北京网络行业协会、江民科技联合发布10月3日病毒播报
江民今日提醒您注意:在今天的病毒中TrojanSpy.WOW.bi“魔兽杀手”变种bi和Rootkit.Clbd.ez“彩带”变种ez值得关注。英文名称:TrojanSpy.WOW.bi
中文名称:“魔兽杀手”变种bi
病毒长度:30276字节
病毒类型:间谍类木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanSpy.WOW.bi“魔兽杀手”变种bi是“魔兽杀手”木马家族中的最新成员之一,采用Delphi语言编写,并且经过加壳保护处理。“魔兽杀手”变种bi运行后,会在被感染计算机系统的临时文件夹下释放一个恶意DLL功能组件“WowInitcode.dll”。“魔兽杀手”变种bi是一个专门盗取“魔兽世界Online”网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中所运行着的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。同时,“魔兽杀手”变种bi还具有窃取玩家游戏账号密码保护的功能。因此,当游戏玩家发现自己的游戏账号被盗时,请千万不要在当前被感染的计算机上登陆官方网站去找回游戏密码,否则会连同您的密码保护资料一同被骇客盗取,给您带来更大程度的损失。另外,“魔兽杀手”变种bi会通过在被感染计算机系统注册表启动项中添加键值的方式来实现木马开机自启动。
英文名称:Rootkit.Clbd.ez
中文名称:“彩带”变种ez
病毒长度:32768字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Rootkit.Clbd.ez“彩带”变种ez是“彩带”木马家族中的最新成员之一,该病毒是由其它恶意程序释放出来的DLL功能组件,采用高级语言编写,并且经过加壳保护处理。“彩带”变种ez运行后,篡改注册表等系统配置信息,致使被感染计算机系统不论是使用正常模式启动还是使用安全模式启动,都会自动加载“彩带”变种ez启动运行。挂钩系统服务、监视新进程的创建,实现在用户运行任意程序时,“彩带”变种ez都能够把自身组件程序插入到用户所运行的程序中加载执行。另外,“彩带”变种ez还利用了Rootkit技术,挂钩系统函数,隐藏病毒文件和病毒在注册表中的启动项,防止被安全软件查杀。用户计算机一旦感染该病毒,则很难清除干净。
针对以上病毒,江民反病毒中心建议广大电脑用户:
1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
4、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
5、发现自己的游戏账号被盗时,请千万不要在当前被感染的计算机上找回游戏密码,否则会连同您的密码保护资料一同被骇客盗取。
6、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:[url]http://online.jiangmin.com/chadu.asp[/url]
有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站[url]http://www.jiangmin.com[/url]进行在线查阅。