2011-11-29來源:金山安全中心
摘要:色情和盜版視頻網(wǎng)站吸引了大量網(wǎng)民,下載觀看這些視頻必須安裝某款"專用播放器",不少網(wǎng)民甘冒中毒風(fēng)險看片。11月29日,金山毒霸云安全中心監(jiān)測發(fā)現(xiàn),此類"色播"病毒已從早期單個病毒作案發(fā)展到多病毒協(xié)同,完成盜號、劫持瀏覽器、彈出廣告、遠(yuǎn)程控制等不同任務(wù)。
關(guān)鍵詞:色播病毒 頭道 打劫 彈廣告 格斗 金山毒霸
色情和盜版視頻網(wǎng)站吸引了大量網(wǎng)民,下載觀看這些視頻必須安裝某款“專用播放器”,不少網(wǎng)民甘冒中毒風(fēng)險看片。11月29日,金山毒霸云安全中心監(jiān)測發(fā)現(xiàn),此類“色播”病毒已從早期單個病毒作案發(fā)展到多病毒協(xié)同,完成盜號、劫持瀏覽器、彈出廣告、遠(yuǎn)程控制等不同任務(wù)。
金山毒霸安全專家指出,在分析那些盜版、色情視頻網(wǎng)站的專用播放器后,我們發(fā)現(xiàn)在原播放器中捆綁了病毒母體,安裝播放器時母體運(yùn)行,然后釋放多個帶有具體功能的病毒子體。這種攻擊就象給火箭裝上了分體彈頭,使病毒的攻擊力大增。
新色播病毒釋放的子體包括惡意廣告插件、病毒守護(hù)、病毒更新、下載者四部分。
1、 惡意廣告插件以瀏覽器插件(BHO)方式寄生于用戶瀏覽器,主要以刷流量、彈廣告為目的。此病毒插件會導(dǎo)致瀏覽器運(yùn)行異常,可能出現(xiàn)卡瀏覽器無響應(yīng)或崩潰的結(jié)果。
2、 病毒守護(hù)部分以注入系統(tǒng)進(jìn)程的方式運(yùn)行,以備份的病毒文件作為來源,在子病毒被殺毒軟件查殺之后,不斷嘗試恢復(fù)。
3、 病毒更新部分定期嘗試從指定的服務(wù)器下載新的病毒母體并運(yùn)行。
4、 下載者部分根據(jù)遠(yuǎn)程服務(wù)器變更的鏈接,下載網(wǎng)游盜號木馬、遠(yuǎn)程控制后門及其他廣告程序。
以下是新色播病毒的結(jié)構(gòu)示意圖:

為了應(yīng)對某些殺毒軟件的云技術(shù),病毒母體在恢復(fù)被查殺的病毒模塊文件時,自動進(jìn)行變形處理,使得病毒文件指紋(MD5值)發(fā)生變化,導(dǎo)致只認(rèn)MD5值的某些云殺毒產(chǎn)品被輕易繞過。
安全軟件是防御入侵的重要關(guān)口,把自己裝扮成專用播放器、游戲插件、外掛、軟件破解補(bǔ)丁等,在頁面介紹中建議用戶關(guān)閉殺毒軟件的,多半懷有不良企圖。安全哲人曾說過一句話:如果在你的電腦上運(yùn)行了攻擊者的程序,電腦便不屬于你了。金山毒霸安全專家建議不要輕易相信攻擊者的騙術(shù),良好的安全意識可以減少很多中毒機(jī)會。