返回列表 发帖

利用KV清除OSO.EXE病毒

最近发现不少用户中了OSO.exe病毒
因为这个病毒清除比较容易但是使用了一些卑鄙的手法
使用系统注册表里的“执行重定向”功能
在“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options”这里添加反病毒程序,达到禁止的目的

我们可以使用江民KV很好的拦截这个猖獗的病毒
我们需要设置--系统监控--添加禁止病毒在这里创建

前提是KV的系统监控必须在开启的状态下,KV能正常运行!


我们打开KV2007的“设置”


选择-系统监控--设置--自定义

这里我们输入监控项名称--写上“禁试执行重定向”


在“监控目标”-我们选则“创建注册表项”单击下一步


在这里我们输入需要监控的注册表位置
写上“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options”注意不包括引号!
在并且创建以下内容时
选择任意子项

在这里我们选择“通知我--由我决定是否允许”
这里我们也可以勾上“记录本次事件 点击完成-全部确定即可


之所以使用KV的系统监控在监视这里呢
我是这样想的如果我们使用注册表设置权限我觉得可能会导致一些正常的程序访问这里进行操作设置问题
使用KV的系统监控呢,我们设置的是“询问”发现正常的程序访问时我们可以加入系统监控白名单里或者允许它

TOP

北京网络行业协会、江民科技联合发布9月27日病毒播报

江民今日提醒您注意:在今天的病毒中Trojan/KillAV.fq“AV杀手”变种fq和Trojan/FlyStudio.cp“苍蝇贼”变种cp值得关注。

英文名称:Trojan/KillAV.fq
中文名称:“AV杀手”变种fq
病毒长度:28672字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/KillAV.fq“AV杀手”变种fq是“AV杀手”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,未经过添加保护壳处理。“AV杀手”变种fq运行后,在被感染计算机系统的“%SystemRoot%\system32\drivers\”目录下释放一个恶意驱动程序“KPDrv.sys”,并以服务的方式安装运行。“AV杀手”变种fq运行时,会在被感染计算机的后台遍历当前系统中运行着的所有进程,一旦发现某些安全软件便会强行将其关闭,达到自我保护的目的。“AV杀手”变种fq还会在被感染计算机系统的后台连接骇客指定的服务器站点“www.*hx**.cn/”,下载恶意程序“net1.exe”并自动调用安装运行(安装后保存在“%SystemRoot%\system32\dllcache\lsosss.exe"”)。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,会给用户带来不同程度的损失。另外,“AV杀手”变种fq还会通过在被感染计算机中注册系统服务的方式来实现木马开机自启动。

英文名称:Trojan/FlyStudio.cp
中文名称:“苍蝇贼”变种cp
病毒长度:132096字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/FlyStudio.cp“苍蝇贼”变种cp是“苍蝇贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理,是由其它恶意程序释放出来的DLL组件,一般会被注入到系统IE浏览器“IEXPLORE.EXE”中运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被查杀。“苍蝇贼”变种cp运行时,在被感染计算机系统的后台秘密监视用户的键盘输入,窃取用户输入的大部分账号及密码等机密信息资料,并在后台将窃取的用户机密信息发送到骇客指定的服务器站点上或邮箱里,给用户带来不同程度的损失。“苍蝇贼”变种cp还会在后台秘密连接骇客指定的服务器站点,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过“苍蝇贼”变种cp远程控制被感染的计算机系统,给用户的计算机安全和个人隐私带来严重的威胁,甚至还会对商业机密造成无法挽回的损失。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    4、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
    5、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
    6、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

    有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站http://www.jiangmin.com进行在线查阅。

TOP

局域网中ARP病毒的清除

以下涉及的工具网络中都可以下载到

1.打开AntiArp Sniffer,检查右侧【管理】栏内是否自动获取了网关地址,如果没获取,则手动输入网关地址,再单击【枚取MAC】。MAC地址获取后再单击【自动保护】即可!如图:


2.运行一段时间后,若弹出提示说“发现ARP欺骗数据包”,则可以在“欺骗数据详细记录”看到“欺骗机MAC地址”既是中了ARP病毒机器的地址。

3.到http://download.pchome.net/internet/safe/13190.html下载“网络执法官”。在“指定监控范围”中输入局域网的IP地址段,再单击“添加/修改”按钮。添加完成后点下方的【确定】,返回到主界面,就可以看到各个2电脑的内网IP 、用户名、mac地址。此时只要找到与上面查到的MAC地址对应的内网IP就知道是哪台计算机中了ARP病毒了!

4.升级杀毒软件到最新进行全盘扫描;如果没有安装杀毒软件,可以下载tsc.rar复制到中ARP病毒的机器上,解压tsc.rar,然后运行其中的TSC.EXE,扫描完毕后即可清除已知的感染的ARP病毒!

PS.如果是单机用户,您如果怀疑您中了ARP病毒,只需要执行第4步中的步骤即可!

对付ARP病毒,我们又多了一道保护屏障!它就是江民防火墙(11.0版)!

  安装好江民新版防火墙后,打开防火墙的设置:


然后只需简单的两步:

1.选中“启用防护功能”来开启ARP攻击防护。
2.连上网络,单击“自动检测本地网络设置”。

如下图:


稍等片刻,再点击右下角的【应用】和【确定】,此刻开始,您将享受江民新版防火墙的强大保护,免受ARP等攻击侵扰!

TOP

北京网络行业协会、江民科技联合发布9月26日病毒播报

江民今日提醒您注意:在今天的病毒中Backdoor/Frauder.as“诈骗犯”变种as和Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs值得关注。

英文名称:Backdoor/Frauder.as
中文名称:“诈骗犯”变种as
病毒长度:29184字节
病毒类型:后门
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Backdoor/Frauder.as“诈骗犯”变种as是“诈骗犯”后门家族的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,并经过加壳处理。“诈骗犯”变种as在被感染计算机中每运行一次都会把自身重新复制到系统“%SystemRoot%\system32\”目录下一次,并以“VIE*.exe”(“*”号表示数字,以十六进制形式递增)的格式重新命名保存,这样会大量占用用户的系统磁盘空间。修改注册表,实现后门开机自动运行。在被感染计算机系统中的用户托盘区上显示红色“×”和黄色“!”图标,并显示虚假安全提示信息,诱惑用户点击。用户一旦点击了托盘中的提示图标,该后门就会调用IE浏览器,打开指定站点,弹出提示窗口。不管用户使用鼠标点击窗口中的“确定”还是“取消”按钮都会连接恶意网页,并执行虚假的“扫描查毒”操作。无论是“扫描查毒”过程中还是“扫描查毒”结束后,只要用户不小心点击了这个恶意网页中的任何一个位置,都会弹出下载窗口,诱导用户下载恶意软件并提示安装。所下载的恶意程序可能为流氓软件,在被感染计算机上安装运行后,可能会给用户带来很多不必要的麻烦,也许还会带来不同程度的损失。

英文名称:Trojan/PSW.QQPass.ucs
中文名称:“QQ大盗”变种ucs
病毒长度:44661字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs是“QQ大盗”木马家族中的最新成员之一,采用“Delphi”语言编写,是由其它恶意程序释放出来的DLL组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件和用户发现。修改注册表,实现木马开机自动运行。“QQ大盗”变种ucs是一个盗取即时通讯工具QQ用户名和密码的木马程序,在被感染计算机的后台秘密监视用户系统中所有应用程序的窗口标题,一旦发现“腾讯QQ”的登陆窗口便会强行破坏其“键盘保护锁”,然后利用键盘钩子、内存截取或封包截取等技术盗取QQ用户名和密码等信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点(地址加密存放)上,给用户带来一定程度的损失。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    4、使用江民杀毒软件“安全助手/流氓软件清除”工具,该工具可完全、干净地卸载有害代码,彻底告别有害代码的骚扰。
    5、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
    6、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
    7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

    有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站http://www.jiangmin.com进行在线查阅。

TOP

kv2008系统诊断

KV2008不仅仅增强了自我保护、提供了智能主动防御病毒、针对误杀融入了灾难恢复,还为我们提供了功能非常强大的安全辅助工具,例如进程查看器、系统诊断,其功能几乎可以与专业的冰刃、SREng等工具相媲美,有了这些再也不用去网上到处下载这些工具了,有了KV2008,你机器中多余的安全辅助工具就可以扔掉啦~


如图2,“江民杀毒软件系统诊断”,从界面上看,我们对比一下SREng,发现江民的扫描功能的选项比较全,基本上已经包括了SREng的全部功能模块,最人性化的是扫描时还显示出来要检测的内容,而SREng仅能在扫描完成后才会显示出来~如图3

点击系统诊断界面上“设置”按钮,可以调出“江民杀毒软件系统诊断”选项,在这里勾选我们需要扫描的项目,如图4所示:
* 建议全部勾选,因为隐藏文件和隐藏注册表扫描目标都使用默认目标.

我们设置完选项后,在“江民杀毒系统诊断”界面,我们选择“全部”会自动开始扫描,如果没有自动开始,请单击“重新扫描”按钮。

OK,我们看到扫描完成了,我们已经看到江民从系统安全的各方面详细的分析了系统的情况(系统诊断功能是不会收集用户隐私信息的),而且很智能地用不同的颜色表示出安全级别:红色代表危险、灰色代表文件不存在、黄色代表可疑,并且会把可疑的选项自动上报,所以如果你看不懂生成的报告,最好不要随便进行删除操作。我们可以这些诊断结果导出来生成报告发到江民论坛,会有专业的人员为我们分析的,到时我们只需按照高手的意见对其进行处理即可清除未知病毒~。单击“导出报告”,可能考虑到之前用户可能会对诊断结果做出修改,为了保证导出结果的即时性准确性,所以江民会再次扫描,所以接下来仍然需要等待一会儿:

OK,已经扫描完成,我们可以上论坛求助,也可以将诊断结果保存起来,这里我们选择“保存文件”,将结果保存起来

TOP

北京网络行业协会、江民科技联合发布9月25日病毒播报

江民今日提醒您注意:在今天的病毒中TrojanSpy.OnLineGames.dzj“网游窃贼”变种dzj和Exploit.JS.Real.ad“Real蛀虫”变种ad值得关注。

英文名称:TrojanSpy.OnLineGames.dzj
中文名称:“网游窃贼”变种dzj
病毒长度:81408字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
TrojanSpy.OnLineGames.dzj“网游窃贼”变种dzj是“网游窃贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被查杀。“网游窃贼”变种dzj是一个专门盗取“封印简讯Online”网络游戏玩家会员账号的木马,在被感染计算机的后台秘密监视用户系统中所运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的服务器站点上,致使网络游戏玩家的游戏账号、装备、物品和金钱等丢失,会给游戏玩家带来不同程度的损失。同时,“网游窃贼”变种dzj还具有窃取玩家游戏账号密码保护资料的功能。如果游戏玩家发现自己的游戏账号被盗,请千万不要在当前被感染的计算机上登陆该网络游戏的官方网站去找回游戏密码,否则会连同玩家的密码保护资料一同被骇客盗取,造成更大程度的损失。“网游窃贼”变种dzj会在被感染计算机的后台秘密监视用户打开的所有网页窗口,一旦发现“GASH网络游戏”官方网站的会员登陆窗口便开始记录用户输入的信息,从而达到窃取用户“GASH网络游戏”官方网站会员账号和密码等机密信息的目的,并在后台发送到骇客指定的远程服务器站点或邮箱,给被感染计算机用户带来一定程度的损失。“网游窃贼”变种dzj还会在被感染计算机系统的后台连接骇客指定远程服务器站点,获取“配置信息列表”文件“ff1.rar”,然后根据所获取的“配置信息列表”文件中的设置来执行相应的恶意操作。另外,“网游窃贼”变种dzj会通过在被感染计算机系统注册表启动项中添加键值的方式,来实现木马病毒开机自启动。

英文名称:Exploit.JS.Real.ad
中文名称:“Real蛀虫”变种ad
病毒长度:6201字节
病毒类型:脚本病毒
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Exploit.JS.Real.ad“Real蛀虫”变种ad是“Real蛀虫”脚本病毒家族中的最新成员之一,采用JavaScript脚本语言编写,并且代码经过多层加密保护处理。“Real蛀虫”变种ad是一个利用“Real Player媒体播放器”漏洞传播其它病毒的网页脚本病毒,一般内嵌在正常网页中,如果用户计算机没有及时升级修补“Real Player媒体播放器”相应的漏洞补丁,那么当用户使用浏览器访问带有“Real蛀虫”变种ad的恶意网页时,就会在当前用户的计算机的后台连接骇客指定的远程服务器站点,下载恶意程序并自动调用运行。其中,所下载的恶意程序可能是网游木马、流氓广告、后门等,给被感染计算机带来一定程度的威胁。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    4、江民防马墙在系统自动搜集分析带毒网页的基础上,通过黑白名单,阻止用户访问带有木马和恶意脚本的网页并进行处理,有效保障用户上网安全。
    5、将应用软件升级到最新版本,其中包括各种IM即时通讯工具、下载工具、播放器软件、搜索工具条等。更不要登录来历不明的网站,避免病毒利用其他应用软件漏洞进行木马病毒传播。
    6、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
    7、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
    8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

    有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站http://www.jiangmin.com进行在线查阅。

TOP

北京网络行业协会、江民科技联合发布9月24日病毒播报

江民今日提醒您注意:在今天的病毒中Trojan/PSW.Agent.anm“代理木马”变种anm和Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs值得关注。

英文名称:Trojan/PSW.Agent.anm
中文名称:“代理木马”变种anm
病毒长度:66765字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Agent.anm“代理木马”变种anm是“代理木马”木马家族中的最新成员之一,采用“Borland C++ 1999”编写,并且经过加壳保护处理。“代理木马”变种anm运行后,会在被感染计算机系统的“%SystemRoot%\system32\”目录下释放一个恶意DLL文件,文件名随机生成。将释放出来的恶意DLL文件插入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户发现、被安全软件查杀。在被感染计算机系统注册表的启动项中添加新键,实现木马开机自启动。“代理木马”变种anm具有破坏安全软件的功能,用户计算机一旦被感染,系统中的大部分安全软件都无法启动。另外,“代理木马”变种anm是一个专门盗取网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。

英文名称:Trojan/PSW.QQPass.ucs
中文名称:“QQ大盗”变种ucs
病毒长度:44661字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.QQPass.ucs“QQ大盗”变种ucs是“QQ大盗”木马家族中的最新成员之一,采用Delphi语言编写,未经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL文件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件查杀、被用户发现。修改注册表,实现木马开机自动运行。盗取即时通讯工具QQ用户名和密码,在被感染计算机的后台秘密监视用户系统中所有应用程序窗口标题,一旦发现“腾讯QQ”的登陆窗口便会强行破坏其“键盘保护锁”,然后利用键盘钩子、内存截取或封包截取等技术盗取QQ用户名和密码等信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点上(地址加密存放)。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    4、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
    5、江民杀毒软件采用窗口保护以及进程保护技术,避免病毒关闭杀毒软件进程,确保杀毒软件自身安全,更好地保护用户计算机的安全。
    6、“江民密保”可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
    7、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

    有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站http://www.jiangmin.com进行在线查阅。

TOP

KV2008为网上冲浪护航

先从安装说起,这个安装前的扫描是很多杀毒软件都会有的功能,确保自己安装时的安全吧,安装过程中除了添加必要的启动服务,必要的启动项外还安装了江民自己的IE工具条IE browser Helper Objects(Jingmin Toolbar)和杀毒工具栏(即地址栏上的杀毒工具条),前者可以让用户无忧网上冲浪,后者是其实就是相当于快捷杀毒,很人性化。不过安装的时候没有选择安装这个的权力,呵呵。
  以下截取和粘贴了部分图片参考:


再说主界面
[img]http://bbs.jiangmin.com/UploadFile/2008-1/200814201621740.png
主界面很炫,但是更简洁美观,最上面的菜单栏里提供了很多详细的配置和相关设置属性。(此处只提供几个有代表性的特色菜单)

这个扫描速度自定义我觉得是有江民自己特色的吧,哈哈。
  接下来是很实用的为了应对毁灭性的系统错误而提供的应急补救措施,即引导区备份功能。怎么样?提供的方案是不是很简单实用?还有应急U盘创建的选项,看到这个你对江民心动没有?,还有它的重装机备份功能是不是也很吸引你的眼球呢?



再说细节配置方面:
    KV2008提供的特色功能也很抢眼,比如集成进程查看器


分析系统后出现:


进程查看器中的网络连接模块也相当强悍!我们已经知道江民有自己开发的专业级的防火墙,不过在没有安装其专业防火墙而只安装了杀毒软件的情况下,其已经对进程访问网络连接的情况表现出了强大的分析和检测功能!

TOP

北京网络行业协会、江民科技联合发布9月23日病毒播报

江民今日提醒您注意:在今天的病毒中Trojan/XPACK.cjw“X派”变种cjw和Trojan/FlyStudio.cq“苍蝇贼”变种cq值得关注。

英文名称:Trojan/XPACK.cjw
中文名称:“X派”变种cjw
病毒长度:171520字节
病毒类型:木马
危害等级:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/XPACK.cjw“X派”变种cjw是“X派”木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“X派”变种cjw运行后,会自我复制到被感染计算机系统的“%SystemRoot%\help\”目录下,文件名随机生成,文件属性设置为系统、隐藏。在被感染计算机系统的“%SystemRoot%\help\”目录下释放一个恶意DLL文件,文件名随机生成,该文件经过加壳保护处理,文件属性设置为系统、隐藏。“X派”变种cjw是一个盗取《魔兽世界Online》、《热血江湖Online》、《洛汗Online》等台湾网络游戏会员账号的木马程序,在被感染计算机的后台秘密监视正在运行的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息资料,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品和金钱等丢失,会给游戏玩家带来不同程度的损失。修改注册表,实现木马开机自动运行。在后台秘密监视用户打开的所有网页窗口标题,一旦发现某官方网站的会员登陆窗口便开始记录键击,窃取用户输入的会员帐号、密码等机密信息,并在后台将窃取到的用户机密信息发送到骇客指定的远程服务器站点上,给被感染计算机用户带来一定程度的损失。在被感染计算机的后台秘密窃取用户所使用系统的配置信息,然后从骇客指定的远程服务器站点下载恶意程序并在被感染计算机上调用运行。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,给用户计算机带来一定程度的威胁。另外,“X派”变种cjw在被感染计算机系统中安装完毕后,创建批处理程序文件并调用执行,将病毒自身的主安装程序删除掉,达到消除痕迹的目的。

英文名称:Trojan/FlyStudio.cq
中文名称:“苍蝇贼”变种cq
病毒长度:132096字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/FlyStudio.cq“苍蝇贼”变种cq是“苍蝇贼”木马家族中的最新成员之一,采用高级语言编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL文件,一般会被注入到系统IE浏览器“IEXPLORE.EXE”进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件查杀、被用户发现。“苍蝇贼”变种cq运行时,会在被感染计算机系统的后台秘密监视用户的键盘输入,窃取用户输入的大部分账号及密码等机密信息资料,并在后台将窃取的这些机密信息资料发送到骇客指定的远程服务器站点上或邮箱里,给被感染计算机用户带来不同程度的损失。在后台秘密连接骇客指定的服务器站点,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过“苍蝇贼”变种cq远程控制被感染的计算机系统,给用户的计算机安全和个人隐私带来严重威胁,甚至还会对商业机密造成无法挽回的损失。

针对以上病毒,江民反病毒中心建议广大电脑用户:

    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。
    4、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    5、将应用软件升级到最新版本,其中包括各种IM即时通讯工具、下载工具、播放器软件、搜索工具条等。更不要登录来历不明的网站,避免病毒利用其他应用软件漏洞进行木马病毒传播。
    6、江民杀毒软件新型主动防御集成了BOOTSCAN、木马一扫光、系统监控、网页监控等多种主动防御功能,更可对未知病毒进行主动监控,对病毒层层拦截,即使有个别新病毒和恶性病毒入侵了系统,也无法逃脱江民杀毒软件主动防御系统的层层截杀,更好地保护用户上网安全。
    7、选择具备“网页防马墙”功能的杀毒软件(如KV2008),每天升级杀毒软件病毒库,定时对计算机进行病毒查杀,上网时开启杀毒软件全部监控。
    8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp

    有关更详尽的病毒技术资料请直接拨打江民公司的技术服务热线800-810-2300和010-82511177进行咨询,或访问江民网站http://www.jiangmin.com进行在线查阅。

TOP

什么叫主动防御

主动防御就是预先拦截可疑行为……
据近期江民科技的一次黑客行为调查中发现,有相当一部分人喜欢做免杀之类的病毒逃过杀毒软件的查杀,造成现在每天新出第成百上千的病毒很多都是“免杀”的老毒物。调查中也显示,目前查杀免杀以及新的病毒最好的方式之一就是主动防御。

我们以kv2008为例来解释下。KV2008的主动防御相对于KV2007有较大改进,增强功能的同时减少了对正常程序的拦截免去不必要的操作。具体改进请参考之前的主题KV2008,让你产生全面新感受

有时候主动防御可能也会拦截正常软件的某些行为,用户请将拦截的正常程序加入到白名单中即可。

如何开启主动防御:


第一步:打开设置—主动防御,选中需要开启的功能组件,如果没有选中任何组件,那么主动防御将不会被开启。其中的服务器模式请慎用,选中后所有一切的可疑行为都会被阻止。

第二步:打开KV2008的实时监控。


分类介绍各组件:

网页防木马墙:预先拦截网页中可能存在的可疑代码。这些代码通常都是激活系统或者常见应用软件漏洞的代码,一旦代码被执行将会激活所利用的漏洞然后进行破坏。
强烈建议用户开启此功能。

未知病毒监控:这个组件会让KV2008定期检查系统(主要是内存中的进程),通过其内置的规则判断是否存在未知病毒。


隐私保护:用户在隐私保护中设置了待保护的内容后,当用户的系统中某程序试图通过网络发送被保护的内容前,KV2008会对它采取预先设定的操作(询问、禁止、允许)。

木马一扫光:拦截预先设定的注册表行为。危险的注册表操作可能导致病毒无法清除,甚至破坏系统。KV2008已经内置了非常多的保护内容,对关键区域都进行了保护。
初级用户请勿随便改动里面的规则设置,否则错误的设置规则会给您的日常使用带来不必要的麻烦。

系统监控:拦截其他的可疑行为,包括进程、文件等操作。在系统监控的设置处,有一个高级选项,这里是附带的高级功能,初级用户不建议使用。
然后我们建议用户开启这三项:


初级用户请勿随便改动里面的规则设置,否则错误的设置规则会给您的日常使用带来不必要的麻烦。

漏洞检查:利用系统漏洞是目前病毒传播的主要手段之一,开启漏洞检查后,KV2008会定期扫描系统是否存在漏洞,发现漏洞后按预先设定的操作。

善于利用主动防御功能将可有效的阻止病毒的入侵
KV2008默认了许多规则,已经可以很好的阻止病毒入侵,但仍然不能最大限度的发挥其强大的功能。如果用户对病毒以及系统都有较深的了解,不妨设定一个属于您自己的规则,设置规则其实非常简单,但是您必须得对系统等有必要的了解。
如果用户对系统等不是很了解,又想充分发挥主动防御的强大功能、最大限度的防止病毒入侵的话,不妨下载并安装江民社区中用户发布的KV2008主动防御规则包

TOP

返回列表