猫癣带来的恐慌尚未平息,高危漏洞又频频爆出,自ms09-002 漏洞的利用代码出现测试页面以后,在短短半个月内,几乎全部取代了先前的IEXML(ms08-78)漏洞。月末出现pdf 0day安全漏洞,则影响了adobe reader所有发行版本,这对经常使用adobe reader的用户来说可不是个好消息
对抗杀软,下载网游盗号木马
win32.troj.sysjunk2.ak.32768 (木马驱动器32768)
病毒特征:修改系统数据,保证木马顺利运行
就和普通制造业的模块化一样,病毒制作也在走向模块化。病毒作者不必亲自写完所有代码,而只需要挑选自己喜欢的模块相组合,就能得到想要的病毒。“木马驱动器32768”就是一个这样的模块。
这个驱动文件,加密加花比较强。主要用于恢复系统SSDT表,以及获取系统权限,还可以破坏一些常见安全软件的驱动。这些行为直接决定了木马是否可以成功入侵,难怪病毒作者如此费心的对其进行加密,并且还放上许多花指令试图干扰反病毒工作者的分析。
根据金山毒霸云安全系统的统计,“木马驱动器32768”整个2月份在国内网络中,至少尝试攻击了380500台次的电脑,但与它同时入侵的其它木马模块,却又各有不同,也就是说,有多款木马都利用了此模块。看来,这款产品还真受广大病毒作者的欢迎。
win32.troj.agent.49242 (摘星者下载器)
病毒特征:对抗杀软,下载网游盗号木马
这个木马早在2007年就曾流行过一次,因为能关闭瑞星的安全提示窗口,被命名为“摘星者”。在销声匿迹一年半后,它又出现了,而且感染量增长迅猛,保守感染值从2月初的不到800台次骤然飙升至月底的37万台次。这次发现的变种,对抗范围大大增加,包含了目前业内大部分的安全软件。
该病毒自带有一个庞大的字符库,内容为各安全软件的提示窗口字符和编码。“摘星者”利用它来搜索系统中是否有安全软件的提示窗口弹出,一经发现,便抢在它们显示出来前,将它们关闭,阻止用户获知系统中的异常。
随后的行为,就与其它下载器一样,下载列表中几乎都是网游盗号木马,这是也算是国内木马下载器的一个特色了。
win32.troj.iagent.ie.1114624 (玩家广告机)
病毒特征:弹出广告窗口,浪费网络流量
卡巴命名:not-a-virus.AdWare.Win32.WSearch.ks
瑞星命名:AdWare.Win32.Undef.eme\n
N0D32命名:Win32.Adware.WSearch
BitDefender命名:Application.Generic.30657
通常来说,广告软件带给用户的损失并不大,它们不盗取帐号、不破坏系统,只是不时弹几个广告窗口或将IE首页改成广告网站,让人觉得心烦。不过,“玩家广告机”这个广告程序,它带来的麻烦就比较大。
2月“玩家广告机”达到近25万台次的保守感染量。虽然“玩家广告机”进入系统后干的活与其它广告软件无异,但病毒在用户正启动某些大型程序时弹出窗口,就会导致系统由于资源紧张而死机。设想一下,如果你正在使用PS软件或做大型报表,突然死机了,该怎么办?
“玩家广告机”目前的版本无法自动传播,必须借助下载器的帮助。另外,病毒团伙有时候也会将这类广告软件伪装成某些软件的启动图标,捆绑与程序中,欺骗用户下载和点击。
二月重大漏洞介绍
2月份的高危漏洞很明显属于MS09002。在传播量最大的10个脚本木马中,就有5个是主要借助这一漏洞进行传播的。金山毒霸预测,在3月份,它也依然会是利用得最多的漏洞。
至于adobe reader和adobe flash10最新爆出的漏洞,因为是临近月底才开始流行,目前为止利用它们的脚本木马并不多。不过,它们很可能成为3月份最流行的漏洞。
十大脚本木马及其利用漏洞
js.downloader.iv.2101 MS09002漏洞
js.downloader.a.1868 MS09002漏洞
js.downloader.a.4631 MS09002漏洞
js.downloader.gm.2690 MS06014漏洞
js.downloader.xu.1320 MS06014漏洞
js.downloader.pz.2677 MS06014漏洞
vbs.downloader.tq.2694 MS09002漏洞
js.downloader.dl.1831 flash漏洞
js.downloader.zk.1830 flash漏洞
js.ms09002ax.vw.5276 MS09002漏洞
网友评论