冠群金辰6月第4周报告:常见木马族有所回升

【.com 综合消息】总体病毒状况继续保持前一周相对平静的势态,未发现严重危害的新型病毒。但从本周收集病毒种类来看,比较常见的几个木马家族变体数量上相对前一周有所回升。数量最多最常见的木马家族:Win32/GamePass家族(网游类;本周22种变体),Win32/Loodok!generic (下载器类;2种变体),Win32.SillyDL (下载器类;5种变体)Win32.Wowpa(网游/后门类;3种变体)。

本周关注的新病毒家族:

病毒名称:Win32.Vundo Family

其它名称:Adware-Virtumondo (McAfee), Win32/Vundo, Trojan.Vundo (Symantec), Win32/Vundo!generic, Win32.Vundo.A, TROJ_VUNDO.A (Trend),

病毒属性:特洛伊木马 

危害性:中等危害 

流行程度:中

病毒特性:

Win32/Vundo 是一种有恶意广告行为的特洛伊病毒。

感染方式:

Vundo 的一些变体可能使用任意文件名,很多变体下载的原始文件是bkinst.exe文件。

Vundo变体在%Windows%的多个子目录中生成并运行病毒副本文件:

addins/、AppPatch/、assembly/、Config/、Cursors/、Driver Cache/、Drivers/、
Fonts/、Help/、inf/、java/、Microsoft.NET/、msagent/、Registration/、repair/、security/、
ServicePackFiles/、Speech/、system/、system32/、Tasks/、Web/、Windows Update Setup 、Files/、Microsoft/

文件名是任意生成的 .exe 文件。

例如:%Windows%\Cursors\wavedvd.exe

Vundo 变体修改以下注册表启动部分键值,以确保在每次系统启动时运行病毒文件:

键值名称通常以 “*” 开头,例如:

HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\*MS Setup
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\*WinLogon

Vundo 还会在%Temp%目录中生成DLL文件,文件名是可运行文件名称字母的反顺序,扩展名为 .dat 。例如,如果生成的可运行文件是wavedvd.exe,那么在%Temp%目录中就会生成dvdevaw.dat文件。

这个DLL文件作为一个服务加载,用来保护病毒的主要运行程序。DLL注入到系统中任意正在运行的程序中,如果病毒的主要程序被发现并被终止,那么它就会利用加载DLL的程序从系统内存中重新启动病毒文件。使用内存中保存的病毒副本备份,重新生成被删除的文件。

DLL 还会生成BHO (Browser Helper Object),如以下注册表键值:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
\{68132581-10F2-416E-B188-4E648075325A}

可运行程序还会在当前目录中生成一个配置文件,文件名称省略原文件的第一个字母,扩展名为.ini 。例如,如果可运行程序是dropper.exe,那么生成的配置文件名称就为reppord.ini。

如果配置文件存在,那么Vundo 就会使用相同的文件名称生成一个备份,扩展名为.bak1 和 .bak2 。

危害

后门功能

Vundo 尝试从virtumonde.com域下载并运行文件,有些变体还会利用62.4.84.* IP范围内的服务器

Vundo 打开一个后门,从远程主机接收命令,执行以下操作:

修改Windows hosts 文件,阻止用户访问某些网站; 

◆显示弹出窗口; 

◆添加/设置/获取cookies; 

◆改变URL; 

◆下载文件; 

◆搜索浏览页面查找关键字; 

◆修改注册表键值; 

◆改变控制的主机地址; 

◆记录、发送浏览到的数据; 

◆记录用户输入/改变用户输入。

本周常见较活跃病毒列表及变体数量:

 
表1

其他近期新病毒的资料可参考:

http://www.kill.com.cn/product/bingdujieshao/index.asp

安全防范建议:

1、对于个人PC,重要的系统补丁应及时安装;对于企业用户,应加强补丁管理意识,尤其对服务器等重要系统应尽早安装;

2、不访问有害信息网站,不随意下载/安装可疑插件,并检查IE的安全级别是否被修改;

3、使用KILL时注意及时升级到最新的病毒库版本,并保持时时监视程序处于开启状态;

4、不要随意执行未知的程序文件;

5、合理的配置系统的资源管理器(比如显示隐含文件、显示文件扩展名),以便能够更快地发现异常现象,防止被病毒程序利用;

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/121243.html<

(0)
运维的头像运维
上一篇2025-02-21 19:09
下一篇 2025-02-21 19:10

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注