|
网站首页
|
新闻中心
|
系统安全
|
网络安全
|
安全技术
|
下载中心
|
安全365社区
|
首页
安全动态
IT新闻
安全人物
本站动态
漏洞公告
病毒警报
木马预警
流氓软件
漏洞分析
入侵检测
升级补丁
安全配置
信道安全
设备安全
协议安全
WEB安全
病毒分析
木马研究
脚本注入
后门探讨
技术应用
数据安全
企业专区
收藏本站
设为首页
会员登录:
站内搜索:
新闻中心
系统安全
网络安全
安全技术
下载中心
|
新闻中心首页
|
新闻动态
|
安全公告
|
桌面伪装木马发威 牧民远程控制作祟
桌面伪装木马发威 牧民远程控制作祟
作者:未知 文章来源:网络 点击数: 更新时间:2008-2-25 1:10:26
记者从金山毒霸方面获得消息,
木马
的繁衍趋势愈演愈烈。除了具备更强的伪装形式外,远程控制等传统方式也有“回暖”趋势。
“桌面伪装木马23552”(Win32.Troj.Downloader.ex.23552),这是一个
木马
下载者病毒。该病毒运行后,释放一个伪explorer.exe,以便随系统自动启动。从配置信息中读取下载的网址,从该网址处下载其他
病毒
到用户
系统
中运行。
“牧民远程控制361984”(Win32.Hack.Delf.388261),这是一个黑客控制
木马
。该
病毒
运行后,会自动添加到系统服务。当随
系统
开机启动后,创建单独的svchost.exe进程,并将dll模块加载到其中,然后开启远程线程创建后门等待黑客控制被感染机器。
一、“桌面伪装
木马
23552”(Win32.Troj.Downloader.ex.23552) 威胁级别:★
病毒进入系统后,在系统盘的%WINDOWS%\system32\目录下释放出BOLE.ini、explorer.exe、netsrv.dll等三个病毒文件。其中explorer.exe是病毒主程序,在释放完毕后,病毒就会把此文件的相关信息写入系统注册表的启动项,这样以后它就可随系统自动启动,由于这个
病毒
文件与
系统
桌面进程同名,对用户具有一定迷惑性。
当成功运行起来,病毒就读取之前释放出的病毒文件BOLE.ini。此文件为病毒配置信息,
病毒
根据里面的信息,悄悄建立远程连接,从
木马
种植者指定的地
http://xxxxx.1a2b3c1.net/下载一份名为list.txt的木马列表,再读取其中的地址,下载更多的其它
木马
程序到中毒电脑中运行,引起更多无法估计的破坏。
此外,由于木马种植者可随时更改
木马
列表中的下载地址和程序,因此该
病毒
也就具备了一定的更新能力。
二、“牧民远程控制361984”(Win32.Hack.Delf.388261) 威胁级别:★★
病毒顺利潜入用户系统后,将
病毒
文件sysi.dll释放到系统盘的%WINDOWS%%\system32目录下,然后修改系统注册表,创建
系统
服务,将自己设置为开机自启动。对注册表熟悉的用户如果检查注册表,就能发现里面已经被添加了可令电脑自动上线的数据。
当
病毒
开始运行,它会创建单独的svchost.exe进程,并将之前生成的dll文件加载到其中,创建后门。然后在用户无法察觉的情况下开启远程线程,连
http://yk2812017.3322.org:8000这个由黑客(
木马
种植者)指定的地址,使黑客可以控制被感染机器。
由于svchost.exe在正常的电脑中也可能同时出现多个,这就造成一些初级用户感到迷惑,难以识别哪个是
病毒
进程。而当黑客控制中毒电脑后,他就能进行几乎任何想要的操作,甚至利用中毒电脑去攻击其它电脑,给用户造成无法估计的损失和麻烦。
新闻录入:郝丽 责任编辑:郝丽
上一篇新闻:
"焦点间谍"发恶意广告与木马zet
下一篇新闻: 没有了
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
网友评论:
(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
节后上班当心潜伏木马
春节长假安全预警:病毒
寒假需警惕 木马活跃威胁
黑客攻破Myspace页面
截获MSN Photo木马新变种
上海市网民告很棒公司“
国家监测发现大量发送垃
网络游戏 依然木马重灾区
新MSN木马急速蔓延 伪装
“暴风蠕虫”不甘灭亡 狂
|
设为首页
|
加入收藏
|
联系站长
|
友情链接
|
版权申明
|
站长邮箱:
webmaster@anquan365.com
联系电话:86-10-67634029
Copyright © 2006-2008
www.anquan365.com
北京华安普特网络科技有限公司 版权所有