2011-08-15來源:金山安全中心
摘要:8月14日,金山云安全中心監測發現一類盜號木馬可成功騙過眾多殺毒軟件的防御,病毒利用正常系統的EXE程序(有數字簽名的可執行程序)加載病毒dll文件,一周內病毒感染量從最初的每天200臺飆升到一天1.6萬臺。中毒電腦可能出現多個流行網游帳號及裝備被盜。
關鍵詞:系統清理工具 系統清理軟件
8月14日,金山云安全中心監測發現一類盜號木馬可成功騙過眾多殺毒軟件的防御,病毒利用正常系統的EXE程序(有數字簽名的可執行程序)加載病毒dll文件,一周內病毒感染量從最初的每天200臺飆升到一天1.6萬臺。中毒電腦可能出現多個流行網游帳號及裝備被盜。

圖1 盜號木馬一周感染量出現飆升
利用正常程序來啟動病毒木馬,這已經成為病毒作者慣用的手法。一些具有數字證書的常用EXE文件(可執行程序)尤其容易被利用。這些盜號木馬的目標是網游玩家,因此通常會偽裝成外掛和游戲插件來欺騙玩家下載安裝。

圖2 病毒利用Windows CleanSystem清理工具來運行病毒dll的典型實例。
當CleanSystem.exe要運行時,會去加載同目錄下的updspapi.dll文件才能順利執行。當網民不慎運行了謊稱游戲外掛和輔助插件的病毒后,系統目錄下的updspapi.dll文件即被病毒替換。病毒還會添加開機自動運行項,實現每次重啟電腦后病毒程序被自動加載。
因為開機運行項時實際添加了一個正常的系統工具,這類系統程序是完全正常的文件,一些殺毒軟件若不能及時鑒定病毒篡改過的updspapi.dll,就會導致盜號木馬在系統開機時成功運行,最終導致游戲玩家的虛擬財富被洗劫一空。