|
比特网安全频道今日提醒您注意:在今天的病毒中“冒充者”变种kl和“代理木马”变种dce值得关注。
一、今日高危病毒简介及中毒现象描述:
Trojan/Fakeav.kl“冒充者”变种kl是“冒充者”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“冒充者”变种kl运行后,会自我复制到被感染系统的“%programfiles%\Common Files\MSSoap\Binaries\”、“%programfiles%\VMware\VMware Tools\VAssert SDK\bin\win32\”、“%programfiles%\Common Files\System\Ole DB\”、“%programfiles%\Common Files\VMware\Drivers\”等文件夹下,重新命名为“WiSC10WiSC10.exe”、“libVAssertTools.exe”、“msdasqlrmsdaosp2.81.1132.0.0804130852.exe”、“vmcivmci.exe”。“冒充者”变种kl运行时,会不断尝试与控制端(IP地址为:204.12.*.173:80和207.46.*.221:80)进行连接。一旦连接成功,则被感染的计算机就会沦为傀儡主机。骇客可以向被感染的计算机发送恶意指令,从而执行任意控制操作(其中包括:文件管理、进程控制、注册表操作、服务管理、远程命令执行、屏幕监控、键盘监听、鼠标控制、音频监控、视频监控等),会给用户的信息安全构成严重的威胁。另外,“冒充者”变种kl会通过在被感染系统注册表启动项中添加键值的方式实现开机自动运行。
TrojanClicker.Agent.dce“代理木马”变种dce是“代理木马”家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写。“代理木马”变种dce运行后,会在被感染系统的“%programfiles%\Win32Games\”文件夹下释放恶意脚本文件“2xi.vbs”、“minigame.vbs ”、“taobao.vbs”、“Internet.vbs”以及一些图标文件,还会在“%ALLUSERSPROFILE%\「开始」菜单\程序\”文件夹和桌面上创建假冒的IE快捷方式以及大量的Internet快捷方式。释放完成后,其会弹出对话框“win游戏成功安装”,以此诱骗用户。“代理木马”变种dce还会强行篡改被感染系统的IE浏览器主页为骇客指定站点“http://www.6*6.net/yx.html”,致使用户在打开IE浏览器后便会自动连接至该站点,从而给骇客带来了非法的经济利益。
二、针对以上病毒,比特网安全频道建议广大用户:
1、最好安装专业的杀毒软件进行全面监控并及时升级病毒代码库。建议用户将一些主要监控经常打开,如邮件监控、内存监控等,目的是防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
2、请勿随意打开邮件中的附件,尤其是来历不明的邮件。企业级用户可在通用的邮件服务器平台开启监控系统,在邮件网关处拦截病毒,确保邮件客户端的安全。
3、企业级用户应及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒。另外为保证企业信息安全,应关闭共享目录并为管理员帐户设置强口令,不要将管理员口令设置为空或过于简单的密码。
截至记者发稿时止,江民的病毒库已更新,并能查杀上述病毒。感谢江民科技为比特网安全频道提供病毒信息
|