【itFensi.com 独家报道】IT粉丝网(ITFENSI.COM)安全频道今日提醒您注意:在明天的病毒中“下载者”、“偷取者”、Win32/Dodaykil.G病毒中“下载者”、“偷取者”、“WIN32 STRONG Dodaykil.G”<>病毒值得关注。
一、明日高危病毒简介及中毒现象描述:
◆“下载者”病毒运行后创建互斥量名为:MICK_DOWNLOAD_MUTEX,在%Windir%目录下创建一个名为:Down_Temp的文件夹,并将文件夹属性设置为隐藏,调用URLDownloadToFileA函数连接网络读取TXT列表将列表内容以list.jpg格式保存到Down_Temp文件夹,按list.jpg里的内容连接网络下载病毒文件,下载完毕后将list.jpg文件删除。
◆“偷取者”该病毒为梦幻西游游戏盗号木马,病毒运行后衍生病毒DLL文件到%System32%目录下重命名为:twlspdgz.DLL、twlspdgz.nls(随机病毒名),注册病毒CLSID值,添加HOOK启动项,调用LoadLibraryA函数将病毒DLL文件加载并试图注入到所有进程中,释放BAT批处理文件到%Temp%目录下,用于删除自身,判断进程是否存在my.exe进程,如存在则通过SetWindowsHookExA函数截获键盘消息,使用BroadcastSystemMessageA函数发送消息给指定的接收者,以便截取用户的账号信息。
◆Win32/Dodaykil.G 是一种蠕虫病毒,通过将病毒复制到被感染机器上的所有驱动器上进行传播。病毒是大小为40,960字节的Win32可运行程序,病毒文件使用Visual Basic编写。运行时,Dodaykil.G 复制到以下位置:%Startup%/Adobe Online.com,%Startup%/Adobe update.com病毒还会修改以下注册表键值:KLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon/LegalNoticeCaption = "
二、针对以上病毒,IT粉丝网(ITFENSI.COM)安全频道建议广大用户:
1、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控经常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、请勿随意打开邮件中的附件,尤其是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。
3、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。
截至记者发稿时止,冠群金辰、安天实验室的病毒库均已更新,并能查杀上述病毒。感谢冠群金辰、安天实验室为IT粉丝网(ITFENSI.COM)安全频道提供病毒信息。
【相关文章】