搜索
查看: 2471|回复: 4

警惕“Windows更新”陷阱 病毒借机传播

[复制链接]

签到天数: 1709 天

发表于 2008-8-18 09:00 |

警惕“Windows更新”陷阱 病毒借机传播

来自:MACD论坛(bbs.macd.cn) 作者:guyou888 浏览:2471 回复:4

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
最近不少用户反映电脑中了一个貌似Windows更新程序的病毒,中招后很多杀毒软件都束手就擒,右下角的杀软图标都乖乖退出,任由病毒肆意妄为而无可奈何。这次绿色大蜘蛛倒是幸免于难,并且及时报警拦截了病毒。 现在的病毒制造者愈发的猖獗和狡猾,不仅病毒破坏力越来越强,其在掩饰方面也是做足了功夫,此病毒就是将图标伪装成Windows更新程序并将其命名为update.exe从而骗过各大网站和网民的眼睛,令其频频中招,给本已不平静的互联网又添波澜。 请广大用户及时更新病毒库,防止中招。 笔者简单分析了此病毒的运行行为,以供读者参阅。 病毒样本图标如下图:病毒程序及其属性信息均模仿为Windows更新程序 1.此病毒运行后启动进程update.exe,释放其本身及动态库文件到系统路径下并将属性设置为隐藏: C:\WINDOWS\system32\wuauclt1.exe C:\WINDOWS\system32\dllcache\wuauclt.exe C:\WINDOWS\system32\w1ninet.dll C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX01.859\update.EXE 2.修改注册表导致无法显示隐藏文件,从而达到隐藏本身的目的: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL "CheckedValue" = 0x00000002 3.在各个磁盘根目录下复制自身及autorun.inf,用户每次双击打开磁盘,都会调用aoturun.inf运行病毒,同时复制病毒自身到U盘,达到通过U盘传播的目的; 4.然后将病毒文件写入启动项(这是一般病毒的常用技俩,用户机器每次启动时,病毒都会随机启动): HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run “test”=C:\WINDOWS\system32\wuauclt1.exe 5.此病毒将系统时间调整为四年前,导致很多杀毒软件的许可文件失效,无法实现扫描功能,因此要遏制此病毒的爆发还是要依赖于杀毒软件的监控能力。 大蜘蛛监控程序在病毒运行的第一时间将其拦截,阻止其运行。如下图:

签到天数: 2213 天

无影无棕学术交流家园大盘不是我家开的市场翘望股市捉妖记金融群英会

发表于 2008-8-18 11:36 |
这些病毒制造者太可恶了

签到天数: 1 天

发表于 2008-8-23 08:19 |
原帖由 淡淡体味 于 2008-8-18 11:36 发表
这些病毒制造者太可恶了


同感!

发表于 2008-8-28 09:21 |
同感!vv

发表于 2008-9-23 00:48 |
:*22*: :*22*: :*22*: :*22*: vv vv vv
本站声明:1、本站所有广告均与MACD无关;2、MACD仅提供交流平台,网友发布信息非MACD观点与意思表达,因网友发布的信息造成任何后果,均与MACD无关。
MACD俱乐部(1997-2019)官方域名:macd.cn   MACD网校(2006-2019)官方域名:macdwx.com
值班热线[9:00—17:30]:18292674919   24小时网站应急电话:18292674919
找回密码、投诉QQ:89918815 友情链接QQ:95008905 广告商务联系QQ:17017506 电话:18292674919
增值电信业务经营许可证: 陕ICP19026207号—2  陕ICP备20004035号

举报|意见反馈|Archiver|手机版|小黑屋|MACD俱乐部 ( 陕ICP备20004035号 )

GMT+8, 2024-5-4 04:41 , Processed in 0.065477 second(s), 9 queries , Redis On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表