本周重点关注病毒:
远程黑客控制:“网络神偷5.0”(Hack.Nethief.50) ★★ 传播方式:被欺骗安装
“网络神偷”最新版,使用多种技术穿透防火墙,能控制局域网内的系统,加大受害面积。可以把所有数据封装成HTTP数据,这样可以骗过网络防火墙,去控制受害系统。服务器上线通知功能,让受害系统主动通知远端控制者。受感染的系统会泄密,并受到恶意者的攻击,如删除重要文件,系统不稳定等。服务端常用邮件方式被发出,所以要特别小心有附件的邮件。其服务端激活后的特点如下:
添加注册表启动项,随机自启动。注意:添加的键值是远端控制者自定义的,极具欺骗性。但都会有一个共性,就是服务端程序存在于系统目录下
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
(远端控制者自定)= (远端控制者自定)
手工清除方法:由于该黑客软件服务端程序使用的是自定义的文件名,加大了手工清除的难度。可用以下方法进行手工清除:首先,断掉网络。其次,结束进程管理器中能结束的应用程序。最后,搜索注册表中可疑的启动项,查看这些启动程序是否位于系统目录下,如果是,就禁用,并在系统目录下移走或删除启动项中指向的可疑程序。
恶意木马:“狩猎者”新变种(Troj.qqmsg163k.w) ★★ 传播方式:利用IE漏洞自动下载安装
利用QQ自动发送消息,骗取QQ上的网友点击消息中的网址。拥有该网址的网页内嵌该木马。当没有打上IE的IFrame漏洞补丁的系统就会自动下载该木马并立即运行。该木马成为了一些不良网站的变相广告工具,十分烦人,骚扰用户正常使用网络。以下是该木马的特点:
1、复制木马复本到系统目录,复本文件名为:miceplor.exe msiddll.exe systral.exe
2、添加注册表启动项,
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msiddll" = "%system%\msiddll.exe"
"systral" = "%system%\systral.exe"
修改注册表
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]
"Load" = "%system%\miceplor.exe"
手工清除方法:对于该木马最好的方法是打上IE的IFrame漏洞补丁,请使用Windows 自带的“Windows
Update”程序进行更新。如果不幸感染了该木马,请使用进程管理器结束名为“miceplor.exe msiddll.exe systral.exe”的进程,并到系统目录下搜索和删除这此文件。最后,删除注册表启动项中的"msiddll"
和"systral"键值。将 [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows]下面的"Load"项置空。
专家提醒:
1、请及时升级您的杀毒软件
2、打开网络和病毒防火墙
3、为您的系统打上微软的最新补丁
4、不随意打开陌生人的邮件
5、掌握一些相关的系统操作知识,这样可以方便、及时的发现新病毒
|