冠群金辰9月第1周報告:Rimecud蠕蟲愛折騰
【51CTO.com 綜合消息】本周總體病毒情況依然保持相對平穩(wěn)的狀態(tài),未出現(xiàn)嚴(yán)重危害的病毒事件。在捕獲病毒數(shù)量及種類上與前一周相比有所上升。病毒數(shù)量上升較多的是win32/gamepass家族的變體及一些病毒下載器程序。用戶及時升級反病毒庫即可處理。
本周關(guān)注的病毒家族:
病毒名稱: Win32.Rimecud.AC
病毒別稱:WORM_AUTORUN.DNR (Trend), W32/Autorun-AIC (Sophos), Proxy-Piky.dr (McAfee), W32.SillyFDC (Symantec), P2P-Worm.Win32.Palevo.ann (Kaspersky), Worm:Win32/Rimecud.B (MS OneCare)
病毒屬性:蠕蟲病毒
危害性:中
流行程度:中
病毒特性:
Win32/Rimecud.AC 是一種蠕蟲病毒,能夠通過可移動驅(qū)動器,MSN和P2P共享文件夾進(jìn)行傳播。
感染方式:
當(dāng)病毒文件被執(zhí)行后,Win32/Rimecud.AC生成以下文件:
C:\RECYCLER\{Random CLSID}\hdav.exe
隨后病毒生成以下注冊表鍵值,在每次系統(tǒng)啟動時運(yùn)行病毒文件:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\xxx
Taskman = "C:\RECYCLER\{Random CLSID}\hdav.exe"
傳播方式:
通過可移動驅(qū)動器傳播
Win32/Rimecud.AC 通過可移動驅(qū)動器(例如USB)進(jìn)行傳播。它還會在可移動驅(qū)動器上生成"Autorun.inf"和"usbv.exe"文件。
通過網(wǎng)絡(luò)傳播
Win32/MahsaP2P.A 復(fù)制New Folder.exe文件到它能找到的任意共享文件夾中。
通過P2P文件共享傳播
Win32/Rimecud.AC 在以下P2P (點對點)軟件的共享目錄中生成任意名稱的病毒副本。文件名來源于這些共享目錄中現(xiàn)有的文件。Ares、BearShare、iMesh、Shareaza、Kazaa、DCPlusPlus、eMule、LimeWire
通過MSN傳播
Win32/Rimecud.AC 還會通過MSN進(jìn)行傳播,它會給用戶所有在線的聯(lián)系人發(fā)送一個鏈接。當(dāng)用戶點擊這個鏈接時,他們就會在不知情的情況下下載一個任意名稱的病毒副本。
危害:
后門功能
作為一個后門服務(wù)器;
執(zhí)行SYN Flooding攻擊;
執(zhí)行端口掃描。
本周常見較活躍病毒列表及變體數(shù)量:
病毒名稱 |
特性 |
Win32/Loodok!generic |
木馬下載器;部分變體屬于廣告類軟件; 本周此家族樣本共4種變體; |
JS/SillyDLScript |
木馬下載器腳本病毒;屬于很多木馬程序的觸發(fā)腳本;主要通過ie漏洞激活并傳播。 |
Win32.LdPinch |
特洛伊病毒,能夠從被感染機(jī)器上獲取敏感信息并將它發(fā)送到遠(yuǎn)程站點。 |
Win32.SillyDL |
一種木馬下載器,通過Internet Explorer瀏覽器或者其它的特洛伊下載器安裝到用戶系統(tǒng)。近期的Win32.SillyDl.GRX新變體具有反安全軟件功能,有較大危害;流行時間較長的一種下載器,本周捕獲4種變體; |
Win32/Gamepass!downloader |
網(wǎng)游盜號類木馬家族;近期最常見的木馬程序也是數(shù)量最多的家族,本周共捕獲8種變體; |
Win32.KillAV |
Win32.KillAV.AM是一種特洛伊病毒,它嘗試終止被感染機(jī)器上很多與安全相關(guān)的進(jìn)程。本周常見樣本總共6種變體; |
Win32.Lolyda |
網(wǎng)游盜號類木馬 |
Win32.Zlob |
木馬下載器程序;本周捕獲2種變體; |
Win32.QQpass |
帳號盜竊木馬程序,有鍵盤輸入記錄功能,病毒作為一個Browser Helper Object安裝。 |
JS.CVE-2008-0015exploit |
Office插件腳本病毒; |
Win32.Virut |
感染.exe文件的win32類病毒程序 |
Win32/MS08-067!exploit |
Win32/MS08-067!exploit 是一類通過MS08-067漏洞進(jìn)行傳播的蠕蟲,一般通過發(fā)送RPC請求到存在漏洞的系統(tǒng)。 |
Win32.Pigeon |
灰鴿子后門程序;本周捕獲2種變體; |
其他近期新病毒的資料可參考:
http://www.kill.com.cn/product/bingdujieshao/index.asp
安全防范建議:
1、對于個人PC,重要的系統(tǒng)補(bǔ)丁應(yīng)及時安裝;對于企業(yè)用戶,應(yīng)加強(qiáng)補(bǔ)丁管理意識,尤其對服務(wù)器等重要系統(tǒng)應(yīng)盡早安裝;
2、不訪問有害信息網(wǎng)站,不隨意下載/安裝可疑插件,并檢查IE的安全級別是否被修改;
3、使用KILL時注意及時升級到最新的病毒庫版本,并保持時時監(jiān)視程序處于開啟狀態(tài);
4、不要隨意執(zhí)行未知的程序文件;
5、合理的配置系統(tǒng)的資源管理器(比如顯示隱含文件、顯示文件擴(kuò)展名),以便能夠更快地發(fā)現(xiàn)異?,F(xiàn)象,防止被病毒程序利用;