2010-11-20來源:金山安全中心
摘要:這周根據金山安全中心病毒分析,目前流行病毒主要有兩種比較突出的特性。一種不斷尋找windows存在的一些特性,然后利用這些特性 占據在用戶電腦,另一種,正常程序被利用的趨勢越來越明顯,因為這些程序都包含有大型軟件廠商的數字簽名導致啟動項目檢測模塊無法檢測出存在 惡意的項目,未來很可能影響基于數字簽名的白
關鍵詞:金山安全中心,流行,病毒,分析報告,11.15-11.19
這周根據金山安全中心病毒分析,目前流行病毒主要有兩種比較突出的特性。一種不斷尋找windows存在的一些特性,然后利用這些特性 占據在用戶電腦,另一種,正常程序被利用的趨勢越來越明顯,因為這些程序都包含有大型軟件廠商的數字簽名導致啟動項目檢測模塊無法檢測出存在 惡意的項目,未來很可能影響基于數字簽名的白名單機制。
1 windows特性被不斷挖掘之desktop.ini特性被利用
用desktop.ini的特性創建特殊的文件夾,讓安全軟件查不到異常,用戶雙擊這些文件夾將打開流氓作者自定義的網址導航網站
(1)注冊表中注冊相應的CLSID項目
比如{C42EB5A1-0EED-E549-91B0-153485860004}這個clsid模擬了IE項目
(2)刪除桌面已經存在的Internet Explorer和騰訊QQ快捷方式,然后新建文件夾名為Internet Explorer和騰訊QQ
(3)Internet Explorer和文件夾中創建特殊的desktop.ini文件使其指向作者自定義的CLSID,內容格式如下:
[.ShellClassInfo]
CLSID={C42EB5A1-0EED-E549-91B0-153485860004}
2 正常軟件成為病毒加載器,成為病毒加載自身最好的武器
這周陸續發現多款正常軟件被病毒利用加載自身,通常使用的方法是找到正常軟件在某種情況下必須加載的模塊,然后偽裝這個必須模塊將其替換成病毒文件,從而 實現正常程序加載病毒木馬的目的,近期木馬多利用“圣誕節祝福語”、“交院門”等熱門話題吸引眼球,而不法黑客又對SEO十分精通,網友們一不小心就會誤踩陷阱,輕則重裝系統,重則財產流失。請選最最好的免費殺毒軟件進行清理!
