谨防"金盾"木马和"灰鸽子"后门病毒
http://www.jxnews.com.cn   2008-06-04 14:54   编辑: 殷冰静
 
【字体:    】 【进入论坛】 

  在今天的病毒中TrojanSpy.Goldun.mu“金盾”变种mu和Backdoor/Huigezi.rvh“灰鸽子”变种rvh值得关注。

  病毒名称:TrojanSpy.Goldun.mu

  中文 名:“金盾”变种mu

  病毒长度:12800字节

  病毒类型:间谍类木马

  危害等级:★

  影响平台:Win 9X/ME/NT/2000/XP/2003

  TrojanSpy.Goldun.mu “金盾”变种mu是“金盾”木马家族的最新成员之一,由其它病毒体释放出来的DLL病毒组件,采用高级语言编写,并经过加壳保护处理,一般会被注入到某些进程中运行以隐藏自我,防止被查杀。“金盾”变种mu运行后,检测自身是否运行于“explorer.exe”进程中,如果是则进行恶意操作。自我注册为浏览器辅助对象(BHO),实现木马随IE浏览器的启动而自动加载运行。在被感染计算机后台秘密监视系统的IE浏览器窗口,通过记录用户键击和自动读取分析网页代码提交表单的方式盗取某个在线交易网站会员的帐户信息(用户名、用户密码等),并且会将窃取到的这些机密信息发送到骇客指定的远程服务器站点上,给网上交易用户带来极大的损失。另外,“金盾”变种mu还会将自身的版权信息伪装成“Microsoft”的版权信息,防止被用户发现。

  病毒名称:Backdoor/Huigezi.rvh

  中文 名:“灰鸽子”变种rvh

  病毒长度:15360字节

  病毒类型:后门

  危险级别:★★

  影响平台:Win 9X/ME/NT/2000/XP/2003

  Backdoor/Huigezi.rvh “灰鸽子”变种rvh是“灰鸽子”后门家族的最新成员之一,采用Visual C++ 6.0编写,并经过加壳保护处理。“灰鸽子”变种rvh运行后,自我复制到被感染计算机系统中的“%SystemRoot%\system32\”目录下,并重新命名为“RacMondY.exe”,文件属性设置为系统、隐藏。自我注册为系统服务,并以服务的方式在被感染计算机系统的后台运行,实现“灰鸽子”变种rvh开机自动运行。修改自身进程的“PEB”结构表,把自己伪装成系统“svchost.exe”进程,连接网络进行秘密通信,以便躲避某些防火墙的监控。连接骇客指定的远程服务器站点,获取被感染计算机上真实的地址。骇客可通过“灰鸽子”变种rvh远程完全控制被感染的计算机,窃取用户计算机里所有的机密信息,致使被感染的计算机成为网络僵尸,严重威胁用户私密信息安全。另外,“灰鸽子”变种rvh不仅具有自升级功能,而且执行完毕后会自我删除。

  针对以上病毒,江民反病毒中心建议广大电脑用户:

  1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。

  2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。

  3、江民杀毒软件的虚拟机脱壳技术,针对目前主流壳病毒进行虚拟脱壳处理,有效清除“壳病毒”。

  4、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。

来源:( 安全中国 )
   
 ■ 相关新闻:..............................................
-05月26日发布 每日计算机病毒及木马播报
-安德夫偷偷下载病毒 窃取多种网游账号
-05月22日发布 每日计算机病毒及木马播报
-"穿孔贼"暴增232% 谨防地震视频传播木马
-当心盗游贼木马破坏系统 窃取用户信息
-“办公室伪装者”伪装成word、下载木马
-上网谨防"BHO劫持者""网游窃贼"木马病毒
-卡巴斯基5月05日至5月11日周病毒报告(图)
-仿真机器狗破坏电脑安全系统
-“U盘寄生虫”卷土重来 再登榜首