病毒名称:“IRC波变种nba”(Backdoor.IRCBot.nba)
危害程度:中
受影响的系统: Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP, Windows Server 2003
未受影响的系统: Windows 3.x, Macintosh, Unix, Linux
病毒特征描述及危害:
这是一个后门病毒,病毒运行后,会在“%SystemRoot%\”文件夹下释放恶意文件“ghdrive32.exe”,在系统盘的“\RECYCLER\S-1-5-21-0243556031-888888379-781863308-1413\”文件夹下释放恶意文件“syitm.exe”。病毒访问网络时,会将恶意代码注入到“explorer.exe”进程中隐秘运行。如果被感染的计算机已安装并启用了防火墙,则该后门会利用白名单机制来绕过防火墙的监控,从而达到隐蔽通信的目的。病毒会利用IRC协议(互联网中继聊天)与服务器“api.w*nia.com”建立连接,并与服务器进行命令交互,以此实现远程控制的目的。其可根据服务器发送的指令,以FTP和HTTP的方式下载网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,给被感染系统用户造成了更多的侵害。其还会对指定IP发动DDos攻击、向MSN联系人发送带毒压缩文件,从而造成了更大的破坏与威胁。病毒在运行完成后会将自身删除,从而达到消除痕迹的目的。另外,病毒会在被感染系统注册表启动项中添加键值,以此实现自动运行。
预防和清除:
建议电脑用户安装安全软件并及时升级, 做好“漏洞扫描与修复”,打好补丁,弥补系统漏洞;不浏览不良网站,不随意下载安装可疑插件;不接收QQ、MSN、Email等传来的可疑文件;上网时打开杀毒软件实时监控功能。
病毒名称:“萨斯风变种oxt”(Trojan.Sasfis.oxt)
危害程度:中
受影响的系统: Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP, Windows Server 2003
未受影响的系统: Windows 3.x, Macintosh, Unix, Linux
病毒特征描述及危害:
这是一个木马病毒,病毒运行后,会自我复制到被感染系统的“%SystemRoot%\system32\InstallDir\”文件夹下,重新命名为“Server.exe”。文件属性设置为“系统、隐藏、只读”。该木马一般会被注入到IE浏览器进程“iexplore.exe”和“svchost.exe”中隐秘运行。其还会在被感染系统的后台执行恶意操作,以此隐藏自我,防止被轻易地查杀。不断尝试与客户端:“gameua*dyndns.biz”进行连接,如果连接成功,被感染的计算机就会沦为傀儡主机。骇客可向被感染的计算机发送恶意指令,从而执行任意控制操作(其中包括:文件管理、进程控制、注册表操作、服务管理、远程命令执行,甚至屏幕监控、键盘监听、鼠标控制、音频监控、视频监控等),会给用户的信息安全构成严重的威胁。该木马的传播途径一般为网页木马,如果用户的计算机系统存在相应的漏洞,则会增加感染该病毒的风险,甚至是多次重复感染。另外,病毒会在被感染系统注册表启动项中添加键值,以此实现自动运行。
预防和清除:
建议电脑用户安装安全软件并及时升级, 做好“漏洞扫描与修复”,打好补丁,弥补系统漏洞;不浏览不良网站,不随意下载安装可疑插件;不接收QQ、MSN、Email等传来的可疑文件;上网时打开杀毒软件实时监控功能。
病毒名称:“绑架犯变种biv”(Trojan.PSW.Bjlog.biv)
危害程度:中
受影响的系统: Windows 95, Windows 98, Windows Me, Windows NT, Windows 2000, Windows XP, Windows Server 2003
未受影响的系统: Windows 3.x, Macintosh, Unix, Linux
病毒特征描述及危害:
这是一个盗号木马病毒,病毒运行后,会自我复制到被感染系统的“%USERPROFILE%\”文件夹下,重新命名为“bbvnfjywle”。在“%ALLUSERPROFILES%\Application Data\Storm\update\%SESSIONNAME%\”文件夹下释放恶意DLL组件“jrpov.cc3”。秘密连接骇客指定的站点“as85*917.3322.org”,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过病毒完全远程控制被感染的计算机系统,从而给用户的个人隐私甚至是企业的商业机密造成不同程度的侵害。将释放的恶意DLL组件“jrpov.cc3”插入到系统桌面程序“svchost.exe”等进程中隐秘运行。后台执行相应的恶意操作,以此隐藏自我,防止被轻易地查杀。试图强行阻止被感染系统与指定网站进行通信(通常为信息安全类网站,例如:360,卡巴斯基,瑞星,金山,江民,贝壳,ESET,AVG,AVAST,赛门铁克,MaAfee等),以此增强自身的生存几率。病毒在运行完成后会将自身删除,从而达到消除痕迹的目的。另外,病毒会在被感染系统注册表启动项中添加键值,以此实现自动运行。
预防和清除:
建议电脑用户安装安全软件并及时升级, 做好“漏洞扫描与修复”,打好补丁,弥补系统漏洞;不浏览不良网站,不随意下载安装可疑插件;不接收QQ、MSN、Email等传来的可疑文件;上网时打开杀毒软件实时监控功能。
信息提供:
以上信息由上海市信息化服务热线(热线电话:9682000)提供。