2012-02-04來源:金山安全中心
摘要:近日,金山毒霸接到多例用戶求助:hosts反復被未知病毒篡改,現象是訪問淘寶網會被重定向到119.161.219.52,還會經常自動彈出360瀏覽器訪問地址為http:///tp:1的網頁。截止到目前為止,除金山毒霸已可查殺修復,其他主流殺毒軟件只能查到hosts被劫持,反復掃描和修復,卻只能治標不能
關鍵詞:F119隱形木馬 隱形木馬 劫持淘寶 淘寶被劫持 打不開淘寶 淘寶打不開 金山毒霸
近日,金山毒霸接到多例用戶求助:hosts反復被未知病毒篡改,現象是訪問淘寶網會被重定向到119.161.219.52,還會經常自動彈出360瀏覽器訪問地址為http:///tp:1的網頁。截止到目前為止,除金山毒霸已可查殺修復,其他主流殺毒軟件只能查到hosts被劫持,反復掃描和修復,卻只能治標不能治本。
經金山毒霸安全專家分析,這也是非主流病毒,而且相當復古,是宏病毒。我們知道,早在1996年,國內就出現過名為“TaiwanNo.1”的宏病毒。由于該宏病毒藏得很深,不能被輕易發現,金山毒霸將該病毒命名為F119隱形木馬。
該宏病毒寄存在Microsoft Office Word 模板的宏中,一旦打開Microsoft Office Word,就會自動執行模板中的宏:添加一行119.161.219.52 www.taobao.com 到hosts文件中;同時復制C:\MSCOMCTL.OCX 為 C:\Program Files\360\360se3\360se.exe ,復制C:\RICHTX32.OCX 為 C:\Program Files\360\360se3\360se.exe。
金山毒霸安全專家李鐵軍表示,F119隱形木馬手法復古宏病毒,但是可輕易躲避殺毒軟件查殺,加上微軟Office用戶量大,一旦感染F119隱形木馬,影響用戶正常訪問淘寶網,反復修復hosts同時給廣大用戶帶來很大困擾。據網絡搜索顯示,該病毒最早在去年10月份就已經出現。目前,金山毒霸已經升級查殺F119隱形木馬,建議需要的用戶盡快下載查殺修復。