22 12
发新话题
打印

07.12.30-08.1.6感染量上升最快的10大病毒(按中毒电脑数量统计)

本主题由 一把锈剑 于 2008-1-8 10:59 设置高亮

07.12.30-08.1.6感染量上升最快的10大病毒(按中毒电脑数量统计)

07.12.30-08.1.6感染量上升最快的10大病毒(按中毒电脑数量统计)


1.Win32.PSWTroj.Lineage.73770

威胁级别:★☆☆☆☆
病毒类型:木马程序
病毒长度:73770
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个盗号木马。病毒运行后,将自身复制至SendTo文件夹,并释放病毒文件,并通过修改注册表达到自启动。该病毒会盗取网络游戏天堂的用户信息,包括帐号、密码等。

1.生成文件
%profile%@\SendTo\Winfzgd.EXE
%profile%@\SendTo\Winfzgd.hlp

2.生成注册表项
HKEY_CURRENT_USER\Software\Nexon\Kingdom of the Winds DialogPos13
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run BianFeng "%profile%\SendTo\Winfzgd.EXE"

3.通过注入进程的方式盗取网络游戏天堂用户信息,然后发送至以下网址:
hxxp://www.gamexxxx.com/fzgd/updata.asp?fwq=%s&user=%s&password=%s&ckpass=%s
2.Win32.Troj.Poebot.70754.E959B747

威胁级别:★★☆☆☆
病毒类型:木马程序
病毒长度:70754
影响系统:WinNT Win2000 WinXP Win2003

病毒行为:
引用:
该病毒运行后复制自身至系统文件夹,然后创建批处理删除自身,并通过伪装winamp播放器进程运行。病毒打开用户计算机后门,允许远程攻击者控制用户计算机,包括收集、下载、盗取用户信息,对用户的电脑系统及个人网络财产的安全构成严重威胁。同时该病毒会生成一个局域网IP地址,并利用系统漏洞及自身的密码字典,尝试破解弱密码,来进行恶意攻击和传播。

另外,该病毒还具有盗取网络游戏”魔兽世界“和”Unreal3“等CD-Keys的功能。

1.复制自身至
%sys32dir%\winamp.exe
然后用批处理删除自身

2.启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Winamp Agent "%sys32dir%\winamp.exe"

3.盗取以下软件用户信息(帐号、密码、CD-Keys):
FlashFXP
internet explorer
OutlookExpress
MSN Explorer
UnrealIRCD
Steam
World Of Warcraft
Conquer Online

4.复制自身至 IPC$ 共享:
IPC$
print$
C$\Documents and Settings\All Users\Documents\$
admin$
Admin$\system32
c$\windows\system32
c$\winnt\system32
c$\windows
c$\winnt
e$\shared
d$\shared
c$\shared
并利用弱密码攻击以获取权限

5.打开系统后门,允许远程攻击者控制用户计算机,包括:
收集系统信息
扫描局域网机器并传播
下载和运行指定程序
运行http/ftp服务
升级病毒文件
盗取软件密码

6.尝试利用以下漏洞,及自身的弱密码攻击网络共享和SQL服务器
SMB(MS03-024)
SRVSVC(MS06-040)
RPC-DOM(MS06-012)
3.Win32.Troj.OnlineGames.vx.131072

病毒名称(中文):网游窃贼131072
威胁级别:★☆☆☆☆
病毒类型:偷密码的木马
病毒长度:131072
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个网络游戏盗号木马变种。病毒运行后会复制自身至系统文件夹,注入桌面进程,查找查找《浩方游戏平台》、《剑侠情缘2》、《热血江湖》、《完美世界》等网络游戏的进程,如果存在则通过读写内存的方式盗取用户游戏帐号、密码、所在服务器等信息,然后将盗取信息发送至远程服务器。

1.生成文件
%windir%\cmdbcs.exe
%sys32dir%\cmdbcs.dll

2.生成注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run cmdbcs "%windir%\cmdbcs.exe"

3.注入桌面进程,查找浩方游戏平台“gameclient.exe”、剑侠情缘2“SO2Game.exe”、热血江湖“client.exe”等游戏进程
是否存在,如果存在则通过读写内存的方式盗取用户游戏帐号、密码、所在服务器等信息

4.查找网络游戏完美世界“ElementClient Window”、“ZElementClient Window”窗口是否存在,如果存在则通过读写
内存的方式盗取用户游戏帐号、密码、所在服务器等信息

5.将盗取的网络游戏帐号、密码、所在服务器等信息发送至以下网址
hxxp://j**.s****jj.com/cchh/lin.asp?s=%s&u=%s&p=%s&r=%s&l=%d&il=%s&sl=%s
hxxp://j**.s****jj.com/cchh/lin.asp?a=%s&s=%s&u=%s&p=%s&ks=sbe0&sp=%s&r=%s
4.Win32.Troj.OnlineGamesT.nf.94208

威胁级别:★☆☆☆☆
病毒类型:木马程序
病毒长度:38032
影响系统:Win9x WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个盗号木马。病毒运行后,释放病毒文件至"NetMeeting"文件夹,修改注册表启动项。病毒通过注入桌面进程,监控网络游戏魔域窗口,并盗取用户帐号、密码、密保等信息,发送给远程盗号者,损害用户利益。

1.复制自身至
%programfiles%\NetMeeting\ravmymon.exe
然后释放文件
%programfiles%\NetMeeting\ravmymon.cfg
%programfiles%\NetMeeting\ravmymon.dat
最后使用批处理删除自身

2.生成启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run ravmymon "%programfiles%\NetMeeting\ravmymon.exe"

3.注入桌面进程,监控网络游戏魔域窗口,盗取用户帐号、密码、密保等信息,并发送至远程服务器
hxxp://www.abcdf.cn/my7570/lin.asp?a=%s&s=%s&u=%s&p=%s&pin=%s&r=%s&l=%d&m=%d&mb=%s
5.Win32.Troj.Unknown.b.81920
威胁级别:★☆☆☆☆
病毒类型:木马下载器
病毒长度:81920
影响系统:WinNT Win2000 WinXP

病毒行为:
引用:
这是一个下载者病毒,病毒会把客户计算机里的安全软件警告都关闭掉,使客户计算机里的安全软件失去作用.病毒在客户计算机上的每个盘下生成 AutoRun.inf 和 Dser.exe 文件.病毒会读取木马种植者指定的其它木马下载地址并下载保存到客户计算机上运行.

病毒成功在客户计算机上运行后把自身复制到客户计算机的 %SystemRoot%\system32\ 文件夹下.

病毒会注册表服务项以达到开机自启动的作用.

病毒通过查找窗口的方法关闭安全软件的警告窗口,如发现客户计算机上安装了指定的杀软,会修改系统时间导致杀软失效.

病毒生成的文件:
%SystemRoot%\system32\Dser.exe

病毒添加的注册表项:
Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WINSERVERDOWN
Key:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinServerDown
ImagePath:"%SystemRoot%\system32\Dser.exe"

病毒会从以下指定的木马下载地址下载木马程序至客户计算机:
hxxp://www.**ba*ba*mm.**.cn/123.exe
hxxp://www.**ba*ba*mm.**.cn/124.exe
hxxp://www.**ba*ba*mm.**.cn/125.exe
hxxp://www.**ba*ba*mm.**.cn/126.exe
hxxp://www.**ba*ba*mm.**.cn/127.exe
hxxp://www.**ba*ba*mm.**.cn/128.exe
6.Win32.PSWTroj.OnLineGames.es.18668
病毒名称(中文):网游盗窃者18668
威胁级别:★☆☆☆☆
病毒类型:偷密码的木马
病毒长度:18668
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个盗号木马.盗取网络游戏《征途》《惊天动地》《武林外传》帐号与密码等相关信息。

1、病毒生成的文件:
%Temp%\upxdnd.exe
%Temp%\upxdnd.dll

2、病毒添加的注册表项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
upxdnd = "C:\DOCUME~1\用户名\LOCALS~1\Temp\upxdnd.exe"

3、发送的指定接收地址
http://22**6.cn/zz**23/lin.asp?srv=&id=&p=&s=&ss=&js=&gj=&dj=0&yz=0

4、病毒运行之后会删除自身

6、关闭杀毒软件警告窗口
AVP.AlertDialog
AVP.Product_Notification
瑞星注册表监控提示
7.Win32.TrojDownloader.Agent.fu.73939
病毒名称(中文):伪装下载者73939
威胁级别:★☆☆☆☆
病毒类型:木马下载器
病毒长度:73939
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
该病毒是一个木马下载者,病毒运行后会衍生病毒文件至系统目录下,并修改注册表增加启动项,还会创建一个伪系统进程,通过网络下载其他的木马文件至本机并执行。

1.添加文件
C:\Program Files\Internet Explorer\svchost.exe

2.修改注册表增加启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run svchost.exe "C:\Program Files\Internet Explorer\svchost.exe"

3.创建伪系统进程svchost.exe.

4.该病毒会从以下的地址当中下载其他的木马文件:
http://www.*****gf.com/0.exe
http://www.*****gf.com/3.exe
http://www.*****gf.com/5.exe
http://www.*****gf.com/7.exe
http://www.*****gf.com/9.exe
8.Win32.Troj.Autorun.go.15173
威胁级别:★☆☆☆☆
病毒类型:木马程序
病毒长度:15173
影响系统:WinNT Win2000 WinXP

病毒行为:
引用:
病毒把本身复制到 %SystemRoot%\system32\dllcache\svchost.exe 覆盖原来的 svchost.exe。创建系统服务使病毒自身能达到开机自动运行。

结束以下进程:
KASMain.exe
kpfwsvc.exek

添加文件:
%SystemRoot%\system32\dllcache\svchost.exe
%SystemRoot%\system32\dllcache\1028\svchost.exe
%SystemDrive%\auto.exe

添加注册表:
键名:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\svchost
键名:HKEY_CURRENT_USER\System\CurrentControlSet\Services\svchost
9.Win32.Troj.StartPage.251392
病毒名称(中文):李鬼卫士(以假冒成360卫士得名)
威胁级别:★☆☆☆☆
病毒类型:木马程序
病毒长度:124928
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个用VB编写的木马程序变种。病毒伪装成安全辅助软件“360安全卫士”的相关文件,骗取用户点击。它成功运行后,会修改IE浏览器的默认首页、增加IE浏览器扩展按钮,还会将用户的网卡物理地址、计算机名称等信息发送至远程服务器。

(1)运行后释放文件
%sys32dir%\360Safe.exe
%sys32dir%\360Server.exe
%sys32dir%\AllRight.exe
%sys32dir%\MSINET.OCX(VB控件)
%sys32dir%\NTVBSvcW.tlb(类型库文件)
%sys32dir%\SoftIcon.ico(图标文件)

(2)运行后添加注册表项
(3)运行后修改注册表项,锁定主页为www.007788.com
(4)病毒运行后尝试修改IE浏览器首页,并尝试弹出新IE窗口打开这个网址
(5)病毒尝试为IE浏览器增加一个扩展功能按钮:访问007788
(6)病毒尝试增加一个系统服务,描述如下:
服务名:360safe
显示名称:360Safe Server
描述:360Safe Server
映像路径:%sys32dir%\360Server.exe
启动类型:自动

(7)病毒运行后以下两个进程会被创建并运行:
360Safe.exe
360Server.exe
其中360Safe.exe进程在后台监控并还原首页地址

(8)病毒文件伪装成360安全卫士,诱惑用户点击,文件属性信息如下:
文件版本:1.0.0.0
产品版本:1.00
产品名称:360Safe
公司名称:奇虎网
内部名称:4
语言:中文(中国)
源文件名:4.exe

(9)病毒尝试统计中毒者机器信息,如网卡物理地址、计算机名等,然后发送至远程服务器
hxxp://www.0**7*8.com/tongji.php?mac=000000000000COMPUTERNAME&p=AE8795FFF80D&id=3
10.Win32.Troj.BHO.qn.217088
病毒名称(中文):木马下载者217088
威胁级别:★★☆☆☆
病毒类型:木马下载器
病毒长度:217088
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:
引用:
这是一个下木马载者。该病毒运行后,会立即从网络上下载病毒配置文件,并根据该文件下载更多其它木马病毒。在它下载下来的木马中,有不少是广告木马和盗号木马。

1、释放文件
C:\WINDOWS\system32\MSSCKETS.DLL
C:\WINDOWS\system32\MSWSOCK2.DLL
C:\Documents and Settings\Administrator\Local Settings\Temp\1F.tmp_TMP.dll

下载病毒配置文件
http://i**pen.y**ames.com/ie**wn/jdupdate.txt
该配置文件控制着该木马是否下载病毒,是否弹出广告,是否修改用户主页等等动作,以及存放着病毒URL,广告URL,要修改的主页URL。

2、修改注册表,添加BHO启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EB383C6E-9912-4850-BCE5-A5A8779D321A}
{EB383C6E-9912-4850-BCE5-A5A8779D321A}指向的文件为c:\windows\system32\mssckets.dll

3、当浏览器启动时c:\windows\system32\mssckets.dll的代码会被执行。病毒开始发作。
解决方案
感染量上升最快的10大病毒,主要是盗号木马、或木马下载器。这些病毒通常会借助网页挂马、漏洞攻击、社会工程学欺骗、ARP欺骗等方式入侵。通常中了下载器之后,你的电脑中会发现一批类似的木马。并且杀毒软件、其它安全软件的运行会出现异常。清除或防范这类病毒,请注意以下几点:
1.使用金山清理专家检查和修复系统漏洞,有关金山清理专家的使用,可参考金山毒霸2008系列教程——清理专家功能篇
2.及时升级杀毒软件,注意检查杀毒软件的工作日志,发现病毒及时处理。觉得有困难的,及时联系金山毒霸技术工程师协助。推荐阅读有关毒霸和清理专家清除病毒的实例,以获得启示。
3.注意提升自身安全意识,推荐关注毒霸论坛新手入门区病毒动态区,其中的精华文章,会对你以很好的帮助。
4.网游玩家、经常使用网上银行的用户,推荐安装金山密保,具体信息,请参考金山密保专区置顶的文章。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程

TOP

沙发~~~

TOP

板凳
黑客传说
黑客传说(2)
有力出力,有钱出钱,有心的,就献上一份爱心吧。
不看不知道(推荐):http://reg.51mole.com/index.php?u=1381468This is Yaoming. He is tall.
      He is a basketball player.
     He has short hair.
     He has a big mouth.
     He likes playing         basketball very much. He often plays basketball.

TOP

辛苦了,谢谢

TOP

我的电脑就中招了.

我的电脑就中招了.

TOP

床不许占

TOP

学习了

TOP

谢楼主分享~~!

TOP

{tsj30} {tsj30} {tsj30} {tsj30} 谢谢了

TOP

我被排名第三的感染了

TOP

什麽事也沒有,幸運!

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

谢谢赐教!楼主辛苦了。

TOP

哪个高手进来帮莪1.下

TOP

哪个高手进来帮莪1.下

我的电脑不知道是什么原因
   我在浩方玩魔兽争霸,卜知道怎么我没按小化键,它自动小化下去,

TOP

辛苦了,谢谢

TOP

看过

TOP

顶~~再顶~~还顶~~没力气了!

TOP

好像 5 6 8 10 都中过!上次一次中了12个这种了!

TOP

我种过这种病毒
聊天,互动,评论与毒霸生活每一天,快乐并痛苦着

TOP

 22 12
发新话题