网络安全 频道

AV影响深远 众病毒竞相模仿

    如果您遭遇过AV终结者,一定对其超强的“能力”感叹不已,而笔者给AV的一个评价就是“太牛了”。中了AV之后,目前国内用户主流的杀毒软件全部失效(笔者试了瑞星和卡巴斯基:瑞星是干脆不给安装,卡巴则是安装后无法运行),同时,几乎所有的杀毒软件厂商的网站都无法打开,若在百度、谷歌、MSN和雅虎等搜索引擎中输入包含“AV终结者”的字符进行搜索,浏览器就会立刻被其关闭,甚至连重新安装系统也不能根除,笔者最后也是借助毒霸的专杀工具才脱离困境,现在回想起来还心有余悸!

    近日,几种类似AV终结者的病毒又开始在网络里的蔓延,仿佛潮水一般前赴后继,大有一浪高过一浪之势!其中影响最大的就要算“最牛小强‘8749’”了,其次的“德夫蠕虫”变种V的恶性蠕虫也不示弱!

    一、百杀不死:
    8749和德夫蠕虫都采用了上半年毒王AV终结者的一些最新的病毒攻击技术。中了8749之后,一打开浏览器,马上出现导航网站“www.8749.com”的首页,并且“百杀不死”,确实很像顽固的蟑螂“小强”,因此网友为其取名“最牛小强”。手工更改根据无济于事,查看后发现注册表相关项目已经被病毒锁定,系统的自动还原功能也失效了,有的中毒机器想重新启动进入安全模式也不行!运行8749的是系统底层的保护文件,不能删除和改名。与AV终结者更相似的是,用户只要在浏览器输入“8749专杀”、“安全卫士”等与反病毒相关的内容时,浏览器就会被自动关闭。

    德夫蠕虫也如同AV终结者一样,会强行关闭多个杀毒软件和windows自带防火墙的保护进程,病毒进入用户电脑后,试图查找安全软件进程和窗口,并终止,使用户电脑成为“裸机”,在各个盘符下释放Autorun.inf等病毒文件,提高其通过移动设备进行传播的机会。导致电脑的安全性能全线下降,容易受到更多病毒的袭击。该病毒运行后,释放DirectX9.dll等多个病毒文件,添加注册表,实现随开机自动启动,查找并终止KAVPFW.EXE,nod32kui.exe等多个杀毒软件进程。

    二、自动升级:
    8479会每隔一段时间就连接其设置的网址“自动升级”,把最新的网址添加到被感染的计算机中,使用户无法访问这些网址,不可访问的网址越来越多,造成恶性循环。

    德夫蠕虫当然也不示弱,它会下载大量病毒、盗号木马。安全软件被关闭后,电脑内的病毒会连接指定站点下载大量其他病毒,比如各类盗号木马,其危险性比8749有过之而无不及!

    三、病毒“黑吃黑”:
    根据目前的形势推断,流氓软件大有病毒化的趋势,8749不但将杀毒软件作为攻击目标,而且还将曾经一些影响比较大的流氓软件“飘雪”、“7939”等一同进行打击,可见病毒之间“黑吃黑”的趋势也更加明显。经过2006年大规模的围剿,流氓软件数量骤减。进入2007年以来,流氓软件仿佛销声匿迹,很少有影响力较大的流氓软件出现,而最近8749的出现再次给用户敲响警钟,流氓软件不仅没有消失,而是伺机而动,反而有愈演愈烈之势。

    四、获取经济利益成为趋势:
    登陆了“8749”自动更改的主页www.8749.com之后,发现这是一家网络导航网站,其首页上有新浪、搜狐、网易等知名门户网站链接,也有成人网站、电玩网站等小站点链接,与普通的网络导航网站并无明显的不同。然而,在网站“广告服务”栏目中,列出了高得惊人的广告价目表:名站导航每月10000元,频道导航每月5000元,中部广告连接每月8000元,而网站顶部的广告费用更是高达每天2000元。网站的各个栏目都被广告商投得满满当当,几乎找不出空隙再登广告。

    让我们来帮站长来计算一下其“经济效益”:8749将插件嵌入注册表或系统文件,按照每个插件安装2000万台电脑计算,即使每次用户点击不超过7分钱收入,但由于其庞大的计算机数量,其赢利状况也是非产可观的,有的插件甚至超过5000万台机器被安装。而德夫蠕虫则受到“熊猫烧香”的“启发”, 通过向中毒用户“种植”盗号木马,从而盗取用户网络财产。盗号木马将在用户毫无防备的情况下,肆意盗取用户的网银、网游、QQ等帐号密码,并转化为金钱,从而实现实现获利。

    在经济利益成为病毒驱动力的今天,众多的“智能”病毒攻击手段被一些病毒制作者“发扬光大”,在病毒背后已经形成了一条完整的产业链,制造、传播、盗窃账户信息、第三方平台销赃、洗钱,分工明确,形成了一个非常完善的流水性作业的程序。

    五、踪迹难觅:
    通过网站域名注册信息查询工具,对www.8749.com的相关信息进行查询,结果发现相关信息全是乱填的,根本不是真实信息。即使要和网站联系刊登广告业务,也必须通过地址为gg8749@126.com的邮箱进行联系,除此之外再无任何联系方法。记者通过多方努力,依然无法查到该网站站长踪迹。德夫蠕虫通过邮件等方式传播,而网址和邮箱的注册信息也同样是虚假的,其隐蔽性相当强,想要揪出“幕后真凶”非常困难!

    六、兵来将挡:
    中招了就要想办法解决,不能任由其摆布,以免遭受更大的损失。对付8749的方法可以参考IT168的文章(8749锋芒毕露 流氓病毒害人不浅http://safe.it168.com/ss/2007-07-30/200707300811781.shtml),也可以下载360安全卫士的专杀工具(http://www.it.com.cn/f/edu/077/28/453326.htm)进行查杀,这些操作都比较简单,因此不再复述。

    目前主流的杀毒软件都可以对德夫蠕虫进行有效查杀,用户只需要将病毒更新的最新的版本就OK了,没有安装杀毒软件的用户,可以使用各种在线杀毒来防止病毒入侵,例如:金山毒霸的网址:http://www.duba.net就提供此功能。有经验的用户都有一个深切的感受:不要等病毒感染了机器再行动,应对病毒的最好方式是提前预防。

    蠕虫的特点:蠕虫一般不采取利用pe格式插入文件的方法,而复制自身在互联网环境下进行传播,病毒的传染能力主要是针对计算机内的文件系统而言,而蠕虫病毒的传染目标是互联网内的所有计算机。网络中的恶意网页,大量漏洞都成为蠕虫传播的良好途径。网络发展也使得蠕虫病毒可以在几个小时内蔓延全球!而且蠕虫的主动攻击性和突然爆发性将使得人们手足无策!

    给用户的建议:最好安装专业的杀毒软件进行全面监控。建议用户安装反病毒软件防止日益增多的病毒,用户在安装反病毒软件之后,应该经常进行升级、将一些主要监控经常打开(如邮件监控)、内存监控等,遇到问题要上报, 这样才能真正保障计算机的安全。同时,建议关闭自动播放功能(金山毒霸的AV终结者就提供关闭自动播放的功能),防止病毒通过U盘等移动设备传播。

    七、后续思考:
    科技促进了生产力的提升,改变和丰富了我们的生活,为我们提供了便利,但也给我们增添了“莫名其妙”的烦恼。美国好莱坞的导演们在很多年前就已经幻想“机器人”时代的到来,甚至幻想过人类将被“机器人”统治,现在谁也没有确切的答案。其实用户们之所以“莫名其妙”,主要还是对于计算机以及网络的知识掌握的太少了,当然对于病毒、木马等非常“专业”的问题,即使是计算机方面的专业人员也会非常棘手,但笔者认为掌握一些技术的计算机只是还是很有必要的,技术永远属于掌握它的人,只有掌握了相关的技术,才能轻松驾驭。在已经依稀看到“信息时代”雏形的今天,不懂得计算机知识的“功能性文盲”将会越来越举步为艰了。

    病毒仿佛就是一个影子一样,与技术的发展如影随形、不离不弃,最近的这些影响颇广的病毒也在“相互学习”,试想,我们如果不能不断的学习新的技术,补充和充实自己,也许有一天,将不再是我们查杀病毒了,反过来,将是病毒“围剿”我们。

    结束语:
    多少年前就听过“人工智能”这个词,一直也没有仔细的了解过到底什么是“人工智能”。而最近以来AV终结者的大面积爆发,其发作后如此“强悍”,随后众多的病毒以及变种竞相模仿的乱相,使我产生了病毒发展出现“人工智能”趋势的忧虑。

0
相关文章