- 积分
- 707
- 威望
- 976
- 元宝
- 0
- 铜钱
- 613

|
1楼
发表于 2007-12-26 00:20
| 只看该作者
Auto木马群新变种PK金山毒霸2008三维防御体系
Auto木马群新变种PK金山毒霸2008三维防御体系+ }: h C( H$ o; V4 y/ C/ ^& U
1 S! D) I9 D8 ], V本周auto.exe木马群再度变种,导致未升级到毒霸2008版本的毒霸2007用户毒霸监控无法启动。
) Z1 O7 m1 ]7 d# G该木马群近半年内多次大范围感染与多次变种,主要破坏杀毒软件监控、下载并更新盗号木马后台安装广告程序等。
, B2 k! o6 u0 Y6 A x+ i$ W( W当该病毒在安装毒霸2007版的电脑上运行后会关闭毒霸07版监控,手工启动毒霸监控时会有短暂的询问提示并一闪而过。如图所示:; v- t7 B% X. M2 [+ Z
# a# @: f' z& \6 _
; g% }: J8 A, N+ s当该病毒在安装毒霸2008版的电脑上运行后毒霸监控依然可以正常工作。如图所示:
) v8 E9 F; W3 r$ G
" w' Z) X7 k& s i2 j3 D3 W* ^3 w; Q/ }0 W0 ]8 [+ E, C$ f3 Q9 O
一般的处理流程:" {+ n& B" o9 j
升级毒霸到最新,全盘杀毒,此时,应该能发现若干隐蔽软件和病毒,因病毒变种太多,无法保证清除所有AUTO木马群的病毒,但可以结合清理专家的联网安全认证功能,及强大的修复功能协助完成病毒清除和样本上报。7 _3 A, H- ?& u/ o& o
5 h9 e4 f$ m$ M3 _5 Y* Z具体步骤请参考下面的内容:3 Z8 Q% j, l. J& S" ^$ r" K
" G3 P3 ~9 L/ N1 B7 u
本周auto.exe木马群最新变种依然在各个盘符下释放了auto.exe以及autorun.inf文件。& C% K/ Q: v% R" W: V# I
在cmd命令行下查看explorer进程,可清楚地看到该病毒在进程中插入盗号木马线程以及随机dll文件。如图所示:
X0 l' m2 o- n4 f0 u" g
+ Y- c. }6 N) u
! W D" ]8 H; l3 ]$ G病毒在%systemroot%目录释放如下主要病毒文件( r7 S$ S. r: V' q
k6 b( B; W: u( a% h
W, G% n: F; q R6 Q1 b3 `. q病毒在%systemroot%\system32目录释放如下主要病毒文件
( f2 c2 W% `6 j+ H0 v! |- J$ Q$ l6 F+ p
" }, |$ @$ h9 }+ g9 G8 B5 V+ [
4 F1 h0 O/ i5 @5 t* s. L+ t
0 e9 b* O* R! a& Z3 w& a7 b
Auto.exe木马群的处理思路7 D; e, Q$ [/ j0 H9 S; B
由于该木马群频繁变种,导致杀毒软件部分文件不可查。针对此问题,安装毒霸2008的用户建议使用毒霸套装中的金山系统清理专家进行联网检测并提交病毒文件进行分析,以便问题的即时处理。提交病毒文件后尝试安全模式下运行清理专家的恶意软件扫描,将扫描后的恶意软件全选清除一般可以解决大多数可查木马。对于毒霸更新后仍无法处理的个别具有交叉感染的问题主机,可以通过提交清理专家检测报告到毒霸论坛向各路电脑高手寻求解决方案。
+ |/ K; f5 E3 A7 q- h) _' U
- W- c& Y2 b+ P: C0 R3 O& P. W- l- a; M; i
具体操作流程如下:
) B( ^. O4 X; Q6 R% S联网状态下运行金山系统清理专家,点击『在线系统诊断』如图所示:+ w3 R1 y/ o/ U: U7 x
& {$ L. B# Y! Q7 T' z0 J' R- j! k) p' D: y5 c( v( I% V2 U$ L
联机验证结束后点击『上传所有未知项』根据提示上传未知文件即可。如图所示:
; \* K( z, E) y2 ~: L
3 ~6 O/ i1 z( K* o+ R4 J
% c o5 ?5 K5 X: ^1 ~如果点击上传文件按钮后没有自动添加文件的话,是由于完全相同的文件已经在服务器上面被其他用户上传,并在后台处理分析中。如图所示:
5 H4 |+ [! Z$ d+ n
( R7 A5 B8 z( U1 C- C# M$ @
! p6 U/ n. b8 q/ \8 J/ t上传样本文件后重启计算机按F8进入安全模式运行金山清理专家,点击『恶意软件查杀』将扫描到的恶意软件全选清除。如图所示:
+ F3 c- S* O! _7 R( S- h
1 y; d# |& X. A7 w, R* ?0 u" B5 x5 A/ ^ g! `& s' e3 f
清除后重启如果仍然有异常并急需解决的话,请重新运行清理专家的『在线系统诊断』功能。5 A4 |0 }/ u8 N* A, H
联机验证后点击『导出诊断报告』并确认勾选隐藏已知所有已知安全的项(默认勾选)如图所示:+ S7 Q" v; e) u2 ~! F; e0 Z
! p2 ?* G) l$ D$ x: P) O8 ^8 `! b! w, d6 E: d& p6 G
导出后记得点击『点击这里』按钮,将保存报告文件到一个可以记忆的磁盘位置。以便提交报告文件进行相应分析。如图所示:
) F3 L9 j3 k' h" F) `2 b7 M
: L, \, P7 H0 X
0 \0 @3 o$ v2 Z+ c2 b' R5 v1 H结束语:' s* Y3 S9 c; R P
$ o2 I4 }# m% I1 G3 G# A+ o毒霸2008的三维防御体系更注重病毒的有效拦截与联网验证,从而提高了因对互联网病毒层出不穷现状的整体能力与反应效率。相信通过毒霸版本的更新换代会使广大毒霸用户得到更好的病毒防护体验。本文以auto.exe木马群为例,讲述了类似问题的处理思路希望对读者有所帮助。& f) w5 G$ G) j, h% T4 c5 b4 @4 P
; ?; M& n$ E# p5 T6 R
2 A1 M6 w; N8 s1 m2 J$ s/ U% W
特别提示:4 g7 q) P7 K& N) c4 O& A N
目前金山毒霸2005/2006/2007单机版互联网套装用户的毒霸通行证在服务期限内的话,该通行证仍然可以激活使用金山毒霸2008套装。* k- @, H& t1 \( X* X' M/ I) \
注意:安装新版本前一定要卸载之前的毒霸版本以避免冲突。如果由于某些特殊原因无法正常卸载之前的套装版本的话,参考如下卸载方法:
+ |, D5 M3 K4 N Ghttp://bbs.duba.net/thread-21861140-1-7.html& ~; z0 r% N# F; W' w& M5 O/ k
1 A1 S) s1 W7 V8 o$ F: r b. I" U, G2 X5 h# f0 @
8 H E- Y( Y+ W/ \% G/ q[ 本帖最后由 papa 于 2007-12-28 08:50 编辑 ] |
|