万卷书   首页 > 电脑书籍 > 安全在线 > 一周病毒预报(9.15-9.21)
 
  本周重点关注病毒:

  远程黑客控制:“网络神偷5.0”(Hack.Nethief.50) ★★ 传播方式:被欺骗安装

  “网络神偷”最新版,使用多种技术穿透防火墙,能控制局域网内的系统,加大受害面积。可以把所有数据封装成HTTP数据,这样可以骗过网络防火墙,去控制受害系统。服务器上线通知功能,让受害系统主动通知远端控制者。受感染的系统会泄密,并受到恶意者的攻击,如删除重要文件,系统不稳定等。服务端常用邮件方式被发出,所以要特别小心有附件的邮件。其服务端激活后的特点如下:

  添加注册表启动项,随机自启动。注意:添加的键值是远端控制者自定义的,极具欺骗性。但都会有一个共性,就是服务端程序存在于系统目录下

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

  (远端控制者自定)= (远端控制者自定)

   手工清除方法:由于该黑客软件服务端程序使用的是自定义的文件名,加大了手工清除的难度。可用以下方法进行手工清除:首先,断掉网络。其次,结束进程管理器中能结束的应用程序。最后,搜索注册表中可疑的启动项,查看这些启动程序是否位于系统目录下,如果是,就禁用,并在系统目录下移走或删除启动项中指向的可疑程序。
  
  恶意木马:“狩猎者”新变种(Troj.qqmsg163k.w) ★★ 传播方式:利用IE漏洞自动下载安装

   利用QQ自动发送消息,骗取QQ上的网友点击消息中的网址。拥有该网址的网页内嵌该木马。当没有打上IE的IFrame漏洞补丁的系统就会自动下载该木马并立即运行。该木马成为了一些不良网站的变相广告工具,十分烦人,骚扰用户正常使用网络。以下是该木马的特点:

   1、复制木马复本到系统目录,复本文件名为:miceplor.exe msiddll.exe systral.exe

   2、添加注册表启动项,

   [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

   "msiddll" = "%system%\msiddll.exe"

   "systral" = "%system%\systral.exe"

   修改注册表

   [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]

   "Load" = "%system%\miceplor.exe"

   手工清除方法:对于该木马最好的方法是打上IE的IFrame漏洞补丁,请使用Windows 自带的“Windows Update”程序进行更新。如果不幸感染了该木马,请使用进程管理器结束名为“miceplor.exe msiddll.exe systral.exe”的进程,并到系统目录下搜索和删除这此文件。最后,删除注册表启动项中的"msiddll" 和"systral"键值。将 [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]下面的"Load"项置空。

   专家提醒:

   1、请及时升级您的杀毒软件

   2、打开网络和病毒防火墙

   3、为您的系统打上微软的最新补丁

   4、不随意打开陌生人的邮件

   5、掌握一些相关的系统操作知识,这样可以方便、及时的发现新病毒
 
WanJuanShu