- 病毒提醒:谨防工具包攻击计算机
- “艳照病毒”下周继续肆虐 用户
- 两病毒木马勾结行凶 网络用户需
- 安全公司称20%的Windows应用程序
- 风暴病毒正利用新年机会发起新一
- 28日警惕木马下载器来袭 年末木
- 卡巴斯基误杀Windows系统文件 导
- 以购物为幌子发送"灰鸽子" 淘宝
- 使用数字证书确保网上银行安全
- 病毒播报:谨防视频宝宝自动下载
- 12月11日病毒预警:谨防AUTO病毒
- 病毒播报:谨防专窃武林玩家装备
- 灰鸽子复出叫板杀毒软件 传播网
- 迅雷软件下载当心被“虫”蛀
- 金山病毒播报 ARP下载者破坏PC安
- 电脑用户警惕海量下载器XO号
- 内鬼泄密甚过黑客攻击 网络安全
- 07年20大互联网安全威胁评出 杀
- 天使病毒将在网上蔓延 侵占电脑
- 色戒病毒大量涌现 下载电影就可
- 计算机病毒应急中心监测发现U盘
- 2008年十大安全趋势发榜 社交网
- 2007年十大互联网安全事件评出
- 近期网络出现危险病毒 系统侵蚀
- 变异病毒下周入侵 小心QQ密码被
- ARP病毒变种利用联众超星阅读器
- MSN病毒转入地下 发展“肉鸡”构
- 计算机病毒诞生25年 始于15岁少
- 计算机病毒应急中心:木马下载器
- 木马病毒全球肆虐 国内用户占其
- 诺顿称中国受僵尸病毒感染最多
- 新蠕虫病毒锁定IE主页 一般用户
下载者自拟杀软黑名单 来势汹汹用户遭殃
阅读次数:4177 更新时间:2008-1-10 11:57:27
“木马下载者217088”(Win32.Troj.BHO.qn.217088),这是一个木马下载者。该病毒运行后,会立即从网络上下载病毒配置文件,并根据该文件下载更多其它木马病毒。在它下载下来的木马中,有不少是广告木马和盗号木马。
一、“安全杀手下载者”(Win32.Hack.Popwin.126976) 威胁级别:★★
病毒进入电脑系统后,在系统盘的%WINDOWS%\system32\目录下释放出三个病毒文件,分别是9DEC0780.EXE、A01E1B60.DLL,以及Install2145.exe。然后,病毒就修改注册表,将9DEC0780.EXE这一病毒文件的相关数据写入注册表启动项,使得病毒以后每次都能随着系统的启动而自动运行起来。
当它顺利地运行起来后,就会立即搜索当前电脑中是否运行得有杀毒软件,如果有,它就会将之前生成的A01E1B60.DLL病毒文件注入到系统进程中,把杀毒软件强行关闭。在它的“杀软黑名单”中,包含了目前国内用户常用的各厂家产品。
如果成功解决掉杀毒软件,病毒就会在用户无法知晓的情况下迅速建立远程连接,从黑客指定的地址下载一份病毒列表,然后根据这张列表去下载更多其它病毒到用户电脑中运行,给用户造成无法估计的破坏。
二、“木马下载者217088”(Win32.Troj.BHO.qn.217088) 威胁级别:★★
病毒进入用户的电脑系统后,会在系统盘的%WINDOWS%\system32\目录下释放出病毒文件MSSCKETS.DLL和MSWSOCK2.DLL,同时还会在%Documents andSettings%\Administrator\Local Settings\Temp\目录下释放出一个1F.tmp_TMP.dll病毒文件。然后,它就擅自修改注册表,将自己的相关数据写入其中,实现随系统启动而自动运行之目的。
当病毒顺利运行起来后,它就随时盯着用户的IE浏览器进程,只要发现用户启动IE,它就会立即发作,悄悄建立远程连接,从http://i**pen.y**ames.com/ie**wn/这个由病毒作者指定的地址下载一份配置文件。这份配置文件可用于控制着该木马是否下载病毒、是否弹出广告、是否修改用户主页等等动作,它里面还存放着最新的其它木马病毒的下载地址。以及弹出广告的引导地址等数据。
如果病毒根据配置文件完成了对其它木马病毒的下载,用户使用IE浏览器时,就会遭受大量广告的骚扰。同时,用户电脑上安装的游戏也会被病毒下载下来的盗号木马偷去帐号和密码。
