新闻中心


安全新闻
盛世新闻
典型项目

下载木马清除大师

 

            利用木马清除大师全面追杀磁碟机病毒


磁碟机病毒疫情的发生

磁碟机病毒最早出现在去年2月份,是在Windows/system32/com目录下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒不是以下载器为目的的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机。以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强。

磁碟机病毒分析

磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。

对于普通电脑用户来说,磁碟机病毒入侵后,除了安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒 是在盗号事件发生之后,一般用户不象我们这样关注安全软件和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清 除,甚至想重新安装另一个杀毒软件也变得不可能。

典型磁碟机破坏的表现

1.注册全局HOOK,扫描含有常用安全软件关键字的程序窗口,发送大量消息,致使安全软件崩溃

2.破坏文件夹选项,使用户不能查看隐藏文件

3.删除注册表中关于安全模式的值,防止启动到安全模式

4.创建驱动,保护自身。该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载。

5.修改注册表,令组策略中的软件限制策略不可用。

6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动。

7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播。

8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载

9.释放多个病毒执行程序,完成更多任务

10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending RenameOperations字串。

11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR。

12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为。

磁碟机病毒传播途径

1.U盘/移动硬盘/数码存储卡传播

2.各种木马下载器之间相互传播

3.通过恶意网站下载

4.通过感染文件传播

5.通过内网ARP攻击传播

磁碟机病毒解决方案

磁碟机病毒和AV终结者、机器狗的表现很类似,技术上讲磁碟机的抗杀能力更强。从我们了解到的情况看,多种杀毒软件无法拦截磁碟机的最新变种,在中毒之后,目前的方案是优先使用木马清除大师进行全面扫描进行清除.

截止到目前,我们公司已经成功截获了多达150多种目前出现的磁碟机变种,经过测试可以完全清除lsass.exe,csrss.exe,dnsq.dll,autorun.inf等磁碟机病毒组件,让病毒彻底从电脑中消失,并且该病毒的主要来源途径是网页被挂木马,木马清除大师2008拥有目前最先进的拦截网页木马技术,所以安装有木马清除大师2008的电脑将不会受此病毒的威胁.

      木马清除大师2008及病毒离线升级包下载:http://www.lofocus.com/download

已被阅读: 次 
繁體中文 简体中文
热点新闻
最新木马播报
   诛仙黑手
   盗Q黑侠
   百变宣传尾巴
   顶狐下载者
   MS06014网马
   幻影后门
   VB邮件蠕虫
    隐私声明     |     法律声明     |     服务条款     |     联系我们
CopyRight(C)2006-2008 www.lofocus.com 京ICP备05001324号
公司地址:北京市海淀区中关村5号楼12门210 邮政编码:100080 MSN:BeatTrojan@hotmail.com
技术支持:Support@lofocus.com 电话:010-62644903 010-82626408
木马清除大师QQ群:33966381 有忙必帮 木马清除大师联系QQ: 9034389、83538109、184240188