【itFensi.com 独家报道】IT粉丝网(ITFENSI.COM)安全频道提醒您注意:在明天的病毒中“偷取者”“侵入者-间谍”木马值得注意。
一、明日高危病毒简介及中毒现象描述:
◆“偷取者”病毒为盗取网络游戏彩虹岛账号信息木马。该病毒运行后删除自身,调用函数GetWindowsDirectoryA来获取Windows所在的目录并在%Windir%/Fonts中衍生病毒文件edchakae.dll,修改创建时间为2004-8-8,属性设置为隐藏。注册CLSID值,添加HOOK项。病毒运行后衍生.bat文件,病毒运行完进行自删除。
◆“侵入者-间谍”该病毒为间谍类木马,病毒运行后查找CabinetWClass类名的窗口,找到后调用API函数枚举该窗口的子窗口,通过调用SendMessageA向该窗口发送消息并在该窗口捕获消息,获取进程句柄修改访问权限,如发现RUNIEP.EXE、KRegEx.exe、KVXP.kxp、360tray.exe、avp.exe进程就调用ntsd命令强行关闭,在%System32%/目录下建立文件夹inf并将%System32%/目录下的rundll32.exe拷贝到inf目录下重命名为svchost.exe,衍生病毒文件wftadfi16_080921a.dll、dcbdcatys32_080921a.dll(该病毒文件为查找雅虎和IE保护选项的窗口,并按提示做出相对的回应)到%Windir%目录下,衍生病毒文件sppdcrs080921.scr(该文件为病毒自身)、scsys16_080921.dll(该文件模拟鼠标点击操作以达到躲避病毒安全软件的主动提示,模拟点击操作为允许)到%System32%/inf目录下,添加注册表启动项目使用rundll32.exe加载病毒DLL文件,并在%Windir%目录下创建配置文件tawisys.ini存放衍生的病毒路径,衍生mywfhit.ini到System32目录下mywfhit.ini文件记录病毒更新情况,病毒会不定期开启iexplore.exe连接网络下载病毒文件更新自身。
二、针对以上病毒,IT粉丝网(ITFENSI.COM)安全频道建议广大用户:
1、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控经常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、请勿随意打开邮件中的附件,尤其是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。
3、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。
截至记者发稿时止,安天实验室的病毒库均已更新,并能查杀上述病毒。感谢安天实验室为IT粉丝网(ITFENSI.COM)安全频道提供病毒信息。
【相关文章】