投票
标题:AV终结者病毒危害升级 影响已赶超熊猫烧香
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507482 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2007-6-14 17:22 资料 短消息  加为好友 
AV终结者病毒危害升级 影响已赶超熊猫烧香

出处:京华时报

  近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变种数已达500多个,波及人群超过10万人。

  病毒发作时



  四步可使电脑彻底崩溃

  据了解,6月8日,金山毒霸发布紧急预警,“AV终结者”病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。

  金山毒霸反病毒专家戴光剑表示,“AV终结者”集目前最流行的病毒技术于一身,而且破坏过程经过了严密的“策划”,普通用户一旦感染该病毒,从病毒进入电脑,到实施破坏,四步就可导致用户电脑彻底崩溃:

  1.禁用所有杀毒软件及相关安全工具,让电脑失去安全保障;

  2.破坏安全模式,致使用户根本无法进入安全模式清除病毒;

  3.强行关闭带有病毒字样的网页,只要在网页中输入“病毒”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登录,用户无法通过网络寻求解决办法;

  4.格式化系统盘重装后很容易被再次感染。用户格式化后,只要双击其他盘符,病毒将再次运行。

  此外,经过“AV终结者”的精心“策划”,用户电脑的安全防御体系被彻底摧毁,安全性几乎为零,而“AV终结者”并未就此罢手,自动连接到拥有病毒的网站,并自动下载数百种木马病毒,各类盗号木马、广告木马、风险程序用户电脑毫无抵抗力的情况下,鱼贯而来,用户的网银、网游、QQ账号密码以及机密文件都处于极度危险之中。因此提醒电脑用户目前使用电脑需慎之又慎。

  感染病毒之后

  常用杀毒软件无法查杀

  同时,记者从瑞星反病毒中心了解到,瑞星反病毒中心目前暂将该病毒称为“帕虫”病毒。据瑞星反病毒中心表示:“该病毒采用了多种技术手段来保护自身不被清除,例如,它会终结几十种常用的杀毒软件,如果用户使用google、百度等搜索引擎搜索‘病毒’,浏览器也会被病毒强制关闭,使得用户无法取得相关信息。尤为恶劣的是,该病毒还采用了IFEO劫持(windows文件映像劫持)技术,修改注册表,使QQ医生、360安全卫士等几十种常用软件无法正常运行,从而使得用户很难手工清除该病毒。”

  此外,据瑞星反病毒专家介绍:“该病毒通过映像劫持技术,将大量杀毒软件‘绑架’,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。该病毒不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。而且该病毒还会在每个磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。同时,由于每个分区上都有病毒留下的文件,普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。”

-----------------------
觉得它像ATUORUN的情况……

[ 本帖最后由 grape0915 于 2007-6-14 05:24 PM 编辑 ]

 顶部
inf
欢喜的慈雨
Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5



UID 11285
精华 1
积分 1759
帖子 1239
狼毛 87 根
阅读权限 40
注册 2006-1-19
状态 离线
发表于 2007-6-15 10:15 资料 短消息  加为好友 


QUOTE:
原帖由 grape0915 于 2007-6-14 05:22
格式化系统盘后病毒仍无法清除

不是很明白这里是指什么,难道做成DOS年代盛行的引导型病毒?还是指会感染其它分区?

 顶部
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507482 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2007-6-15 11:14 资料 短消息  加为好友 
回复 #2 inf 的帖子

当然是说非系统盘也会感染病毒
现在基本都不怎么见到引导型病毒

 顶部
fdcnvb
传说中的存在
Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8


UID 13204
精华 1
积分 62621
帖子 3819
狼毛 552 根
阅读权限 100
注册 2006-3-12
来自 北方
状态 离线
发表于 2007-6-15 13:59 资料 短消息  加为好友 
就是因为这病毒格式化C盘也搞不定,现在才这么嚣张,最近上网要小心了。

 顶部
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507482 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2007-6-15 17:27 资料 短消息  加为好友 
清除使用映象劫持技术的病毒

  引:听dodo说,发现一MM的电脑好象中了终结者,用毒霸的专杀修复后,毒霸仍不能启动。要来QQ,远程连接过去看个究竟。网速限制,整了一个小时,最终搞定,写总结文章比修复简单多了。

  听dodo说,发现一MM的电脑好象中了终结者,用毒霸的专杀修复后,毒霸仍不能启动。要来QQ,远程连接过去看个究竟。网速限制,整了一个小时,最终搞定,写总结文章比修复简单多了。

  1.给MM传过去需要的工具软件:AV终结者专杀,autoruns,冰刃,process explorer。

  2.分别运行这四个工具,只有专杀可以启动,其它工具未能启动。尝试进入kav2007目录,发现毒霸主程序,清理专家均无法启动。autoruns和Process Explorer改名后可以运行。冰刃改名后,打开即被关闭,毒霸和清理专家也一样。

  3.在autoruns的explorer页发现2个DLL,a1d29050.dll和msacn.dll(使用autoruns时,一定要选中隐藏MS签名认证的项目,不然要累死)。

  将这两个DLL复制到桌面的新建文件夹备份。然后将process explorer改名后运行,在进程explorer中查找相关线程。找到4个正在运行的线程,立即将病毒线程暂停。

  4.这时已经发现冰刃可以正常使用了,所以就选择用process Explorer杀掉了相关线程。

  5.继续使用autoruns查看服务,找到3个未知服务。不过,事后证实这三个服务与毒霸不能运行无关,是毒霸可杀的木马程序。
  6.接下来,进入毒霸目录,双击uplive.exe升级。

  7.升级完成后,双击kav32.exe执行病毒扫描。结束发现了10多个已知木马。当然,这几个令毒霸,冰刃无法运行的DLL,是新病毒。

  为确保清除成功,建议MM扫描完毕后再和AV终结者修复一下注册表,因为这个病毒让隐藏文件无法正常显示,这个AV终结者修复工具,刚好可以解决这个问题。

  补充一点,在使用autoruns的过程中,发现病毒已经删除了毒霸注册的服务,因此,电脑如果重启的话,会发现实时监控不能被加载。

  总结:

  类似AV终结者的病毒,会把杀毒软件做为攻击的第一道关。攻击成功后,会使用下载器下载一堆的木马,本案例就在解决掉新病毒后,升级毒霸查到10多个盗号木马。

  预计在一段时间内,采用这种手法的盗号集团将十分猖獗。请网友参考AV终结者的综合方案采取防御措施。

 顶部
 



当前时区 GMT+8, 现在时间是 2024-11-24 14:29
苏ICP备2024131517号

Powered by Discuz! 5.5.0 © 2001-2007
Processed in 0.008595 second(s), 7 queries, Gzip enabled

清除 Cookies - 联系我们 - 狼窝 - Archiver - WAP