首页 | 写合同 | 拟文书 | 找律师 | 查法规 | 看案例 | 想咨询 | 要加盟 | 博客
论坛首页
热点话题
法律趣闻
说说反腐
律师说事
考人考试
职场闲谈
娱乐八卦
版务专区
讨论区 精华区 发贴   版主:暂无版主

专家详解“磁碟机”病毒

楼主 作者:大笑人生  发布日期:2008-3-19 13:55:46
近日,“磁碟机”病毒在互联网疯狂传播,至今已有超过5万余台电脑感染病毒,病毒造成的直接和间接损失十分巨大。反病毒专家对“磁碟机”病毒进行了详尽的 技术分析,令人感到吃惊的是,病毒竟然使用光纤接入的服务器来升级病毒体,即使在下载量巨大的情况下,病毒升级服务器都可以瞬间完成病毒的更新。

  中毒后的症状

  反病毒专家介绍,“磁碟机”病毒是典型的驱动病毒。病毒首先利用驱动程序使部分安全软件的监控失效,然后强行关闭目前几乎所有安全工具软件以及几乎所有的杀毒软件。

  截止今日,根据现有的数据统计,“磁碟机”病毒及其变种已感染超过5万台电脑,被感染的电脑分布在政府、企事业等众多单位和部门,同时也有大量的个人用户感染病毒。“磁碟机”已经出现100多余个变种,目前病毒感染和传播范围正在呈现蔓延之势。病毒造成的危害及损失十倍于“熊猫烧香”。

  专家介绍, 电脑感染“磁碟机”变种病毒后,症状表现为运行任意程序时系统经常性死机或长时间卡住不动,病毒会以加密感染的方式感染除系统盘外的其它所有分区内的EXE文件、网页文件、RAR和 ZIP压缩包中的文件等。被感染的文件图标变为16位图标,图标变得模糊,类似马赛克状。病毒一旦发现带有符合安全工具软件相关的窗口名存在,就会强行将其关闭,并发送洪水似垃圾消息。在所有盘符下生成“autorun.inf”和病毒程序文件体,并且会实时检测保护这些文件。病毒会下载20余种木马病毒,用以窃取中毒电脑中有价值的隐私信息。病毒通过十余种方式实现自我保护和避免被杀毒软件查杀,其隐藏和自我保护技术超过以往任何同类病毒。

  反毒专家认为,磁碟机病毒是近几年以来发现的病毒技术含量最高、破坏性最强的病毒,其破坏能力、自我保护和反杀毒软件能力均十倍于“熊猫烧香”,建议引起反病毒同行以及各大企事业单位网管员的高度重视。针对该病毒,目前国内反病毒中心已研发推出了“磁碟机”专杀和修复工具,可以强力清除目前所有的变种并有效恢复被感染的EXE文件。

  病毒的技术分析

  “磁碟机”通过一个ARP病毒在局域网中迅速传播。在感染了该“ARP病毒”的局域网中,除了系统静态绑定MAC地址的计算机外,其他系统所下载的所有正常EXE程序文件都变成磁碟机病毒变种,该变种文件名为“setup.exe”,系一个RAR自解压格式的安装包,运行后就会在用户系统中安装“磁碟机” 变种。

  病毒会破坏注册表,使用户无法进入“安全模式”,以及无法查看“隐藏的系统文件”,并实时检测保护这个被修改过的病毒选项,恢复后立即重写。破坏注册表,使用户注册表启动项失效,导致部分通过注册表启动项开机运行的安全软件就无法开机启动运行了。修改注册表,实现开启自动播放的功能。防止病毒体被重定向,删除注册表中的IFEO进程映像劫持项。删除组策略限制的注册表项。

  病毒通过搜索注册表,直接强行删除所有安全软件的关联注册表项,使其无法开启监控。利用进程守护技术将病毒的“lsass.exe”、 “smss.exe”进程主体和DLL组件进行关联,实现进程守护。发现病毒文件被删除或被关闭,会马上生成重新。病毒程序以系统级权限运行,部分进程使用了进程保护技术。

  病毒的自我保护和隐藏技术无所不用其极。将DLL组件会插入到系统中几乎所有的进程中加载运行(包括系统级权限的进程)。利用了关机回写技术,在关闭计算机时把病毒主程序体保存到[启动]文件夹中,实现开机自启动。系统启动后再将“启动”文件夹中病毒主体删除掉。这样可以隐蔽启动,而不被用户发现。

  同时,为了避开杀毒软件主动防御功能,病毒采用了反“Hips”的监控技术,为就使得部分仅通过HIPS技术实现主动防御功能的杀毒软件失效。

  病毒有自动升级功能,并有自己的光纤接入的升级服务器,即使在下载流量很大的情况下也可以瞬间升级更新病毒体。该病毒还是反向连接木马下载器,下载列表配置文件在骇客的远程服务器上,骇客可以随时更新不同的病毒变种下载到被感染计算机中安装运行。病毒会下载20种以上的木马病毒程序,其中包括有网络游戏盗号木马和ARP病毒等。病毒还会通过独占的方式访问系统“boot.ini”和“hosts”配置文件。防止DOS级删除病毒体和用hosts文件来屏蔽病毒的恶意网站域名地址。利用控制台命令来设置病毒程序文件的访问运行权限。利用“ping”命令在后台检测当前计算机网络是否连通,如果连通则利用系统 “IE浏览器”进程在后台与骇客服务器进程通信,这样可以躲避部分防火墙的监控。

  针对该病毒,国内反病毒中心已经推出了免费专杀工具,可以有效查杀100多个变种并修复并病毒感染的文件,建议感染病毒的用户下载使用。

表 情: 平静 高兴 生气 无聊 好奇 同意 反对 疑问
用户名: 密 码:
匿名回复
标 题:
内 容:

跟贴前,请仔细阅读并同意以下注意事项,如果您还未注册用户,请返回觅法网会员中心注册为本站会员,并激活论坛用户再发布信息。
1.请尊重网上道德;
2.遵守互联网电子公告服务管理规定及中华人民共和国其他各项有关法律法规;
3.严禁发表危害国家安全、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的作品;
4.承担一切因您的行为而直接或间接导致的民事或刑事法律责任。

5.本论坛所有帖子仅代表作者本人意见,不代表本站立场。

查看楼主 "大笑人生" 的其它文章
  点击 回复 时间
·[精华]阿娇低价卖楼准备移民? 702 0 2008-3-19 16:10:27
·[精华]雀巢奶粉下月第二次提价 356 0 2008-3-19 16:07:48
·哪些食物让你晒不黑? 624 0 2008-3-19 16:05:07
·春天四种水果尽量少吃(图) 675 1 2008-3-19 15:52:45
·[精华]李连杰成龙曝15年“地下情” 612 0 2008-3-19 15:11:35
·十一届全国人大一次会议闭幕 474 0 2008-3-19 14:44:20
·外来扬沙浮尘昨扰京城 297 0 2008-3-19 14:41:41
·磁碟机病毒应对 391 0 2008-3-19 13:57:27
·“磁碟机”病毒“毒性”罕见 327 0 2008-3-19 13:53:25
·纪欢玲事件 437 0 2008-3-19 13:48:13
合同撰写系统
智能撰写
调用范本
范本下载
在线委托法律服务
委托撰写合同
委托审核合同
您可以委托觅法网为您撰写合同,专业人士构成的团队服务,保证您的合同权益和安全。 体验>>
撰写文书
审核文书
订制服务
律师委托服务
细分需求 聚合竞价 监督服务
服务需求专业分析 服务律师可供选择
服务领域专业细分 服务质量全程监督
觅法网承诺:委托觅法网提供同一律所的同一律师服务,觅法网为您优惠5%。
觅管通会员服务 详情>>
为企业提供合同、劳动用工、规章制度合法性审查等法律咨询服务
经济合同审查减少企业潜在损失
劳动用工专业咨询保障企业用工安全
规章制度合法性订立降低法律风险
焦点时评-推荐专题
微软正式公布反盗版政策盗版用户将遭黑屏警告
韩星崔真实之死引发网络实名制争议
网通和联通红筹公司正式合并为电信业带来变化
学生见车敬礼引热议“奴化教育”还是“用心良苦”?
中国女排正式解散 黄金一代告别八年国家队生涯
完达山刺五加注射液致死事件
论坛精华帖子
  • ·中科院解释为什么男人是专一的(爆笑)
  • ·李咏《咏乐汇》亮相 被嘲为《鲁豫有约》食堂版
  • ·“北大一流女”中山大学发飙被指目中无人(图)
  • ·湖南女教师黄静裸死案续:黄静男友讲述当晚细节(图)
  • ·一天在公交车上的爆笑经历
  • ·若菜光 最新版的《金瓶梅》香港上映啦!日本女优当道!号称20年最劲爆情欲片
  • ·“珠海艳照门”(图组)“南水村艳照门” 前男友网上张贴双方性爱照 男主角:不是我干的
  • ·开心网争车位外挂、BUG、秘技:每日收入20万以上
  • ·“废品西施” 女大学生“宁捡废品不做二奶”(图)
  • ·罗大佑李宗盛周华健张震岳四人乐队正式亮相(图)
  • 博客文章推荐
  • ·年薪十万的史上最牛乞丐 给我上了一堂理财课
  • ·大学男生DIY最牛宿舍 两千元打造超强宿舍(图)
  • ·福州左海水怪 资料简介(图组)
  • ·7旬老妇嫁24岁小伙 16年后在丈夫怀中离世(图)
  • ·大学生毕业喝冲厕水 (图)
  • ·韩星崔真实 档案资料 崔真实自杀原因 生前曾因家庭暴力离婚
  • ·潘长江曾自杀 揭秘内幕[图] 不堪忍受春晚,要自杀?
  • ·不合格奶粉名单 央视新闻联播公布
  • ·中国篮坛“第一长人”穆铁柱14日因病去世 穆铁柱简介
  • ·千奇百怪别出心裁 深圳性文化节开幕 (图组)
  • 觅法网络 京ICP证070687号 Copyright©2006 34law.com Corporation