中国石油大学论坛

标题: 互联网“克隆先生” [打印本页]

作者: gao0907    时间: 2008-12-14 18:43
标题: 互联网“克隆先生”
互联网“克隆先生”

Packed.Klone.jy“克隆先生”变种jy是“克隆先生”木马家族中的最新成员之一,采用Delphi编写,并且经过加壳保护处理。“克隆先生”变种jy运行后,会自我复制到被感染计算机系统的“%SystemRoot%\”目录下,并重新命名为“saber.exe”。自我注册为系统服务,以此实现木马的开机自启动。“克隆先生”变种jy安装完毕后,会在“%SystemRoot%\system32\”下创建“Deleteme.bat”以将病毒原始程序删除,从而到达消除痕迹、隐藏自我的目的。“克隆先生”变种是一个功能强大的木马服务端。运行后,会创建“Winlogon”进程并自我注入其中隐蔽运行。在后台不断连接骇客指定站点,如果连接成功,就会接收骇客的恶意控制指令,使得被感染计算机成为任人控制的傀儡主机。骇客可通过“克隆先生”变种jy对被感染计算机进行任意操控,其中包括文件操作、进程控制、注册表操作、屏幕监控、键盘监听、摄像头抓图、鼠标控制等,严重的侵犯了用户的信息安全和个人隐私,甚至还可能对商业机密造成无法估量的损失。同时,骇客还可能利用“克隆先生”变种jy向被感染计算机传送大量的病毒、木马等恶意程序,从而使得用户面临更大程度的安全威胁。

Trojan/PSW.Tibia.lu“Tibia游贼”变种lu是“Tibia游贼”木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写。“Tibia游贼”变种lu运行后,会通过调用系统命令的方式自我复制到被感染计算机系统的“%USERPROFILE%\「开始」菜单\程序\启动\”目录下,重新命名为“lsass.exe”,以此实现木马的开机自动运行。“Tibia游贼”变种lu是一个专门盗取风靡欧洲的“Tibia”网络游戏会员账号的木马程序,会在被感染计算机系统的后台秘密监视运行着的所有应用程序的窗口标题,一旦发现“Tibia”的窗口存在,便会利用内存截取技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、物品、金钱等丢失,给游戏玩家造成不同程度的损失。
针对以上病毒,江民反病毒中心建议广大电脑用户:
    1、请立即升级江民杀毒软件,开启新一代智能分级高速杀毒引擎及各项监控,防止目前盛行的病毒、木马、有害程序或代码等攻击用户计算机。
    2、江民KV网络版的用户请及时升级控制中心,并建议相关管理人员在适当时候进行全网查杀病毒,保证企业信息安全。
    3、江民杀毒软件增强虚拟机脱壳技术,能够对各种主流壳以及疑难的“花指令壳”、“生僻壳”病毒进行脱壳扫描,有效清除“壳病毒”。
    4、开启江民杀毒软件的系统监控功能,该功能可对病毒试图下载恶意程序、强行篡改系统时间、注入进程和调用其它恶意程序等行为进行监控并自动干预、处理,有效地遏制了未知病毒对系统所造成的干扰和破坏,更大程度的提高了计算机对于未知病毒的防范能力。
    5、江民杀毒软件拥有强大的自防御体系,能有效阻止“驱动级病毒”关闭和破坏杀毒软件,确保杀毒软件所有功能的完全发挥,为保障系统和数据安全打下了坚实的基础。
    6、江民防马墙,能够第一时间发现和阻止带有木马病毒的恶意网页,可以自动搜集恶意网址并加入特征库,阻止了网页木马的传播,有效地保障了用户的上网安全。
    7、全面开启BOOTSCAN功能,在系统启动前杀毒,清除具有自我保护和反攻杀毒软件的恶性病毒。
    8、怀疑已中毒的用户可使用江民免费在线查毒进行病毒查证。免费在线查毒地址:http://online.jiangmin.com/chadu.asp
作者: 维独你    时间: 2009-5-11 16:55
好贴阿楼主,代表大家谢谢您




欢迎光临 中国石油大学论坛 (http://upc.myubbs.com/) Powered by Discuz! X3.3