扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
现在的病毒制造者愈发的猖獗和狡猾,不仅病毒破坏力越来越强,其在掩饰方面也是做足了功夫,此病毒就是将图标伪装成Windows更新程序并将其命名为update.exe从而骗过各大网站和网民的眼睛,令其频频中招,给本已不平静的互联网又添波澜。
大蜘蛛提醒广大用户:及时更新病毒库,防止中招。
笔者简单分析了此病毒的运行行为,以供读者参阅。
病毒样本图标如下图:病毒程序及其属性信息均模仿为Windows更新程序。
1.此病毒运行后启动进程update.exe,释放其本身及动态库文件到系统路径下并将属性设置为隐藏:
C:\WINDOWS\system32\wuauclt1.exe
C:\WINDOWS\system32\dllcache\wuauclt.exe
C:\WINDOWS\system32\w1ninet.dll
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Rar$EX01.859\update.EXE
2.修改注册表导致无法显示隐藏文件,从而达到隐藏本身的目的:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL "CheckedValue" = 0x00000002
3.在各个磁盘根目录下复制自身及autorun.inf,用户每次双击打开磁盘,都会调用aoturun.inf运行病毒,同时复制病毒自身到U盘,达到通过U盘传播的目的。
4.然后将病毒文件写入启动项(这是一般病毒的常用技俩,用户机器每次启动时,病毒都会随机启动):
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run “test”=C:\WINDOWS\system32\wuauclt1.exe
5.此病毒将系统时间调整为四年前,导致很多杀毒软件的许可文件失效,无法实现扫描功能,因此要遏制此病毒的爆发还是要依赖于杀毒软件的监控能力。
大蜘蛛监控程序在病毒运行的第一时间将其拦截,阻止其运行。如下图:
笔者提醒广大用户:Dr.Web大蜘蛛的中文官方网站有为期90天的免费试用版下载。下载地址:http://www.drweb.com.cn/Download/DownView2.aspx
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者