金山:
“无量盗号器90112”(Win32.Hack.PcClient.al.90112)威胁级别:★★
该盗号木马在对抗安全软件方面做了不少工作。它一进入用户的电脑系统,就尝试通过进程快照,关闭卡巴斯基、NOD32、、金山毒霸、瑞星等常见的杀毒软件,并删除系统防火墙的相关文件,确保自己在发送赃物时不会受到阻碍。
病毒对含有yahoo、google、live、comcast.net、worldofwarcraft、wow-europe等字段的网页进行监控,只要发现用户在这些网页上输入看上去像帐号和密码的数据,就将其记录下来。而为了确保用户是用IE登录,它会搜索firefox.exe等其它浏览器,发现后就删除。
同时,它利用修改进程内存的方法,让用户在使用雅虎通、MSN、《魔兽世界》等即时通讯软件和游戏时,把帐号和密码自动记录一份到病毒的配置文件中。
最后,该毒建立远程连接,将偷到的数据打包加密,发往病毒作者指定的接收地址。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅http://vi.duba.net/virus/win32-hack-pcclient-al-90112-52648.html
“异型熊猫”(win32.bmw.j.75783)威胁级别:★★
病毒将自己复制到%system32%\drivers\suchost.exe,每隔6秒就执行一次对抗安全软件文件的命令,对抗方式共三种:关闭它们的进程、删除其关键文件、删除其注册表启动项,“三管齐下”,确保能够对抗成功。
病毒每隔一秒钟就添加一次自己的启动项,并持续破坏文件夹的显示模式,使得系统无法显示出隐藏的文件,达到隐藏自己的目的。而即便用户设法恢复了文件夹的显示模式,它还会采取给自己文件使用杀毒软件图标的办法来进行最后的欺骗。毒霸反病毒工程师在它的一个变种中,就发现了模仿毒霸的图标。
当一切准备就绪,该毒就连接远程服务器,下载大量的其它木马。同时,遍历磁盘,在各磁盘分区中生成能随着U盘自动传播的AUTO文件。
病毒还会感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm、html、asp、php、jsp、aspx的文件中添加一个广告网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的。而且该网页上挂有木马。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅http://vi.duba.net/virus/win32-bmw-j-75783-52650.html
金山毒霸反病毒工程师建议
1.请及时更新您的杀毒软件,网络版可以通过控制台执行全网升级。
2.建议手动或使用毒霸来关闭自动播放功能,防止病毒利用U盘等可移动设备来进行传播。
3.最好安装专业的杀毒软件进行全面监控。建议用户安装反病毒软件防止日益增多的病毒,用户在安装反病毒软件之后,应该经常进行升级、将一些主要监控经常打开(如邮件监控)、内存监控等,遇到问题要上报,这样才能真正保障计算机的安全。
金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年12月14日的病毒库即可查以上病毒;如未安装金山毒霸,可以登录http://www.duab.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵,拨打金山毒霸反病毒急救电话010—82331816反病毒专家将为您提供帮助。
点击下载金山软件
瑞星:
“代理木马变种FJY(Trojan. DL.Win32.Agent. fjy)”病毒:警惕程度★★★☆,木马病毒,通过MSN传播,依赖系统:WIN 9X/NT/2000/XP。
该病毒会自动发送通过MSN发送“ZHE SHI WO DE LUOZHAO :o QING BU YAO FA GEI 9 7 3 1 2 3 4 8 :