北京航空航天大学论坛

 找回密码
 注册
查看: 72464|回复: 0
打印 上一主题 下一主题

警惕“Windows更新”陷阱 病毒借机传播

[复制链接]
跳转到指定楼层
1#楼
发表于 2010-5-11 03:44:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
最近不少用户反映电脑中了一个貌似Windows更新程序的病毒,中招后很多杀毒软件都束手就擒,右下角的杀软图标都乖乖退出,任由病毒肆意妄为而无可奈何。这次绿色大蜘蛛倒是幸免于难,并且及时报警拦截了病毒。



现在的病毒制造者愈发的猖獗和狡猾,不仅病毒破坏力越来越强,其在掩饰方面也是做足了功夫,此病毒就是将图标伪装成Windows更新程序并将其命名为update.exe从而骗过各大网站和网民的眼睛,令其频频中招,给本已不平静的互联网又添波澜。



请广大用户及时更新病毒库,防止中招。



笔者简单分析了此病毒的运行行为,以供读者参阅。



病毒程序及其属性信息均模仿为Windows更新程序







1.此病毒运行后启动进程update.exe,释放其本身及动态库文件到系统路径下并将属性设置为隐藏:



C:\WINDOWS\system32\wuauclt1.exe



C:\WINDOWS\system32\dllcache\wuauclt.exe



C:\WINDOWS\system32\w1ninet.dll



C:\DOCUME"1\ADMINI"1\LOCALS"1\Temp\Rar$EX01.859\update.EXE



2.修改注册表导致无法显示隐藏文件,从而达到隐藏本身的目的:



HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL "CheckedValue" = 0x00000002



3.在各个磁盘根目录下复制自身及autorun.inf,用户每次双击打开磁盘,都会调用aoturun.inf运行病毒,同时复制病毒自身到U盘,达到通过U盘传播的目的;







4.然后将病毒文件写入启动项(这是一般病毒的常用技俩,用户机器每次启动时,病毒都会随机启动):



HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run “test”=C:\WINDOWS\system32\wuauclt1.exe



5.此病毒将系统时间调整为四年前,导致很多杀毒软件的许可文件失效,无法实现扫描功能,因此要遏制此病毒的爆发还是要依赖于杀毒软件的监控能力。







大蜘蛛监控程序在病毒运行的第一时间将其拦截,阻止其运行。
|||
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机访问本页请
扫描左边二维码
         本网站声明
本网站所有内容为网友上传,若存在版权问题或是相关责任请联系站长!
站长电话:0898-66661599    站长联系QQ:7123767   
         站长微信:7123767
请扫描右边二维码
www.jtche.com

Archiver|手机版|小黑屋|北京航空航天大学论坛 ( 渝ICP备17000839号-5 )

GMT+8, 2024-5-4 14:38 , Processed in 0.054948 second(s), 17 queries .

Powered by 校园招聘信息

© 2001-2020 北京航空航天大学论坛校园招聘

快速回复 返回顶部 返回列表