【賽迪網-IT技術報道】江民今日提醒您注意:在今天的病毒中TrojanDownloader.Losabel.ay「露薩」變種ay和Trojan/Monder.ams「摩登王」變種ams值得關注。
病毒名稱:TrojanDownloader.Losabel.ay
中 文 名:「露薩」變種ay
病毒長度:50688字節
病毒類型:木馬下載器
危險級別:★★
影響平台:Win 9X/ME/NT/2000/XP/2003
TrojanDownloader.Losabel.ay「露薩」變種ay是「露薩」木馬家族的最新成員之一,採用Delphi編寫,並經過加殼處理。「露薩」變種ay運行後,自我複製到被感染計算機系統的「%SystemRoot%/system32/」目錄下,重命名為「lsasss.exe」。自我複製到系統啟動菜單中,重命名為「winpapt.exe」。修改註冊表,實現木馬開機自動運行。在被感染計算機系統的後台連接駭客指定站點,獲取惡意程序的下載地址列表,並下載所有的惡意程序。其中,所下載的惡意程序可能是竊取網絡遊戲帳戶的木馬、廣告程序、後門等,給被感染計算機用戶帶來不同程度的損失。強行篡改註冊表,實現進程映像劫持,導致用戶運行某些安全程序時實際上運行的是「露薩」變種ay,甚至系統自帶的任務管理器也無法正常運行。在被感染計算機系統的後台秘密監視正在運行的進程名和已打開的窗口標題,一旦發現某些安全軟體程序正在運行,馬上將其強行關閉。破壞註冊表項,致使無法顯示隱藏文件。遍歷用戶計算機的C到Z驅動器,創建「autorun.inf」文件以及病毒副本,利用USB隨身碟、移動硬碟等移動設備進行傳播。「露薩」變種ay執行安裝程序完畢後會自我刪除。另外,「露薩」變種ay還可以自升級。
病毒名稱:Trojan/Monder.ams
中 文 名:「摩登王」變種ams
病毒長度:101440字節
病毒類型:木馬
危險級別:★★
影響平台:Win 9X/ME/NT/2000/XP/2003
Trojan/Monder.ams「摩登王」變種ams是「摩登王」木馬家族的最新成員之一,採用高級語言編寫,由某個木馬程序釋放出來的DLL木馬組件,一般通過修改註冊表實現木馬開機自動運行。「摩登王」變種ams通常運行於「iexplore.exe」進程內,以此隱藏自我,躲避安全軟體的查殺。「摩登王」變種ams加載運行後,會不定時彈出廣告窗口,嚴重影響用戶的正常操作。通過提升自身權限、強行篡改註冊表鍵值等方法查找並強行關閉大量流行的安全軟體、瀏覽器輔助安全插件等,並且可能會卸載某些安全軟體,極大地降低了被感染計算機系統的安全性。在後台秘密收集被感染計算機的系統信息並發送給駭客。在後台連接駭客指定的伺服器,下載惡意程序並在被感染計算機上自動調用運行。其中,所下載的惡意程序可能是網游木馬、廣告程序(流氓軟體)、後門等,給被感染計算機用戶帶來不同程度的損失。
針對以上病毒,江民反病毒中心建議廣大電腦用戶:
1、請立即升級江民殺毒軟體,開啟新一代智能分級高速殺毒引擎及各項監控,防止目前盛行的病毒、木馬、有害程序或代碼等攻擊用戶計算機。
2、江民KV網絡版的用戶請及時升級控制中心,並建議相關管理人員在適當時候進行全網查殺病毒,保證企業信息安全。
3、江民殺毒軟體的虛擬機脫殼技術,針對目前主流殼病毒進行虛擬脫殼處理,有效清除「殼病毒」。
4、全面開啟BOOTSCAN功能,在系統啟動前殺毒,清除具有自我保護和反攻殺毒軟體的惡性病毒。
(