資訊中心

盜號木馬偽裝成Windows系統清理工具猖狂盜號

2011-08-16來源:金山安全中心

目標人群:
Windows XP、Windows Vista和
Windows 7用戶
主要現象:
病毒將自身dll和正常程序EXE捆綁,正常程序運行后,加載病毒dll。可繞過眾多殺毒軟件的防御。
傳播渠道:
眾多下載站捆綁欺詐下載

8月14日,金山云安全中心監測發現一類盜號木馬可成功騙過眾多殺毒軟件的防御,病毒利用正常系統的EXE程序(有數字簽名的可執行程序)加載病毒dll文件,一周內病毒感染量從最初的每天200臺飆升到一天1.6萬臺。中毒電腦可能出現多個流行網游帳號及裝備被盜。

圖1 盜號木馬一周感染量出現飆升

利用正常程序來啟動病毒木馬,這已經成為病毒作者慣用的手法。一些具有數字證書的常用EXE文件(可執行程序)尤其容易被利用。這些盜號木馬的目標是網游玩家,因此通常會偽裝成外掛和游戲插件來欺騙玩家下載安裝。

圖2 病毒利用Windows CleanSystem清理工具來運行病毒dll的典型實例

當CleanSystem.exe要運行時,會去加載同目錄下的updspapi.dll文件才能順利執行。當網民不慎運行了謊稱游戲外掛和輔助插件的病毒后,系統目錄下的updspapi.dll文件即被病毒替換。病毒還會添加開機自動運行項,實現每次重啟電腦后病毒程序被自動加載。

因為開機運行項時實際添加了一個正常的系統工具,這類系統程序是完全正常的文件,一些殺毒軟件若不能及時鑒定病毒篡改過的updspapi.dll,就會導致盜號木馬在系統開機時成功運行,最終導致游戲玩家的虛擬財富被洗劫一空。


病毒名 病毒變種 感染平臺 感染數據 病毒危險程度 技術分析
Win32.tro
j.autorun.a
CleanSystem盜號木馬 Windows操作系統 一周內從每天200臺的感染量飆升至每天1.6萬臺 ★★★ 病毒dll借正常的CleanSystem.exe啟動,病毒會修改Windows開機加載項。病毒作者繞過殺毒軟件的方法弱于dll劫持漏洞,dll劫持漏洞利用的是雙擊文檔時執行病毒dll。這個盜號木馬利用的是正常可執行程序(EXE文件)加載病毒dll,而不是文檔文件。
清除辦法 防御辦法 參考資料
1 使用金山毒霸2012或金山急救箱快速查殺。
2 內置99秒云鑒定的金山毒霸2012可以迅速完成對惡意DLL文件鑒定,確保毒霸用戶不會受害。
小心使用游戲外掛和輔助插件,這些網站的主要手法是將病毒木馬和外掛捆綁傳播,或者干脆只能下載到病毒,而根本沒有所謂外掛程序下載。 <<近百款軟件曝DLL劫持漏洞>>
<<DLL劫持漏洞繼續被深挖 Google地球、PS未能幸免>>
分享到: 復制地址 新浪微博 QQ空間 朋友 開心網 人人網 百度空間 搜狐 網易 豆瓣 淘江湖 百度貼吧