病毒变种层出不穷 携新技术卷土重来
最近以来,各种病毒变种层出不穷,大有愈演愈烈之势,各种病毒“相互学习、取长补短”,在与各种杀毒软件的较量中“攻城略地、高歌猛进”,几乎都是等到众多的用户的机器被攻陷后,各种专杀工具才能发布,在与这些病毒的较量中,而没有哪种杀毒软件可以做到“未卜先知、防患未然”,当然这与各种病毒变种的发展速度不无关系,以下列出几种最近影响颇广的病毒变种。
一、AV终结者变种:
说起病毒的变种,就不能不提最近以来“赫赫有名”的AV终结者了,从AV终结者爆发开始至6月12日,其变种就已经超过500个,较多10万用户受到其影响,其变种和传播的速度实在令人吃惊,如此快的变种速度,另广大的用户措手不及也在所难免。想要手动清除AV终结者及其变种几乎不是普通用户可以完成的工作,幸好我们可以得到杀毒软件厂商发布的专杀工具的帮助,最后通过升级杀毒软件的病毒库也能有效阻止这种趋势的蔓延。
二、“帕虫(Worm.Pabug)”病毒变种:
其次就要算上半年影响较大的“帕虫”和其变种了,其爆发后,辽宁省竟有高达160万台机器受到影响,而上海一地也超过8000多用户被感染。其实“帕虫”病毒并非新病毒,但变种多,并且非常活跃。“帕虫”病毒是一个能在WIN9X/NT/2000/XP系统上运行的蠕虫病毒,它会在磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。由于现在使用MP3(或U盘)交换歌曲和电影文件的用户非常多,使得该病毒传播极广。普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。电脑用户可以从网上免费下载“橙色八月”等杀毒工具,彻底清除该“帕虫”病毒。
三、MSN“性感相册”变种:
许多MSN用户反映,进来经常收到好友给自己发送来消息,并且还会传来一个名为“photo_album37.zip”的压缩包,同时还会发送“KAN WO DE ZHAOPIAN :P” 等消息,引诱用户点击运行。
经过分析病毒样本后发现,这是最近非常流行的通过MSN传播的蠕虫病毒MSN“性感相册”最新变种。值得关注的是,该病毒充分利用了社会工程学原理,向对方发送消息引诱对方接收病毒文件。与之前的“性感相册”病毒不同是其发送的消息已经从原来的英文、法文等演变成汉语拼音,这更容易使国内的用户产生迷惑,极易感染此病毒。该变种加了NTKrnl的壳,libcintles3.dll文件会注入到Explorer.exe系统进程中,以穿透防火墙,连接远程IRC服务器,接收黑客指令,使中毒电脑成为黑客手中的“肉鸡”。 在注册表中添加下列启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"printers" = {50f08f6b-d84a-431e-971b-d1e7cfaf0ee6}
这样,在Windows启动时,病毒就可以自动执行。
四、My123变种:
前不久,一款名为“Trojan/Win32.Adload.dx”的病毒曾经在网络上疯狂传播,当时有大量网民中招。其实,该病毒就是去年轰动一时、感染多达200万台电脑的恶意程序My123的新变种。虽然此前已经销声匿迹,这次却又卷土重来。刚开始的时候,所有的杀毒软件都无法查杀该病毒,只有借助专杀工具对其进行查杀(下载地址:http://dl.360safe.com/killer_adload.exe)。My123新变种是在360软件百科中被截获的,该病毒在360软件百科http://360.qihoo.com/theme.html?kw=Trojan%2FWin32.Adload.dx )中的差评率达到了91%。据360安全中心透露,6月26日,一位普通的360软件百科访客发现并创建了Trojan/Win32.Adload.dx,当天,同样举报该病毒的用户达到数百人,而到了第二天,这一词条的访问量突然飙升到了第二位,页面留言达到数百个。
网民在感染该病毒之后,浏览器会将网页指向到一个联盟网站上。很显然,该病毒的目的在于通过大肆传播感染而获得更多的网页流量,这与My123使用的是同一伎俩。而中招的电脑会出现运行速度慢,容易死机,严重的导致系统崩溃。My123新变种的隐蔽性极高,杀毒软件难于发现,甚至连样本的提取都存在很大难度。最新My123变种比之前的My123更为顽固,其采用的底层驱动在运行之后,以独占方式打开%system%\wpphlp.dll和它自己,导致无法读取和删除。My123病毒升级频繁,有时候一天之内会出现十余个变种
五、流氓软件也出“疯狂”:
现在的流氓软件已经超越了“流氓”的范畴,简直与病毒别无二致,甚至有过之而无不及。就拿近日爆发的“8749”来说,不但具备流氓软件的一些基本特性,而且采用了现代最流行的病毒攻击手段,如删除系统文件、破坏安全模式等等,流氓软件病毒化特征非常明显。
“8749”可通过删除清空注册表SAFEMODE下的所有项目,破坏安全模式,使用户不能进入安全模式调试系统,同时,添加注册表启动项,因该流氓软件名是随机生成,不同的电脑,感染的文件并不完全一致,增加了用户进行清除的难度。此外,与AV终结者相似,“8749”的自我保护意识非常强,如终止安全修复工具、将自身隐藏在QQ等目录中,并且插入QQ进程,以绕过反病毒软件的监控。而这种从过去的发掘系统漏洞、攻击杀毒软件转向攻击通用软件的技术可以说是目前较新的病毒攻击手段。用户一旦中招,不但相关的修复工具、杀毒软件被禁用,而且只要用户打开带有“8749病毒”、“8749专杀”、“清除8749”字样的窗口,窗口即刻被关闭。“8749”的出现,为我们也敲响了安全警钟,不能再以传统的思维看到“流氓软件”了,经过不断的更新和改进,它们逐渐演变成了能力不凡的“强盗”,普通用户已经无法手动清除它们了。
六、顽固难杀:
以上的众多病毒以及其变种,已经无法通过手动清除的方法解决问题,最厉害的连用户格式化硬盘后,重新安装操作系统也于事无补,只能通过下载相应的专杀工具或升级最新的杀毒软件病毒库来提供安全的计算机环境,而上述的很多“强力”的病毒和变种都能够禁止杀毒软件和系统自带防火墙的进行,这样用户就只能依靠专杀工具这根“救命稻草”来度过难关了。虽然众多杀毒软件厂商发布专杀工具和更新病毒库都还比较及时,然而对于已经中招的用户来说,还是凭添了不少的麻烦,如果您家里只有一台计算机并且不幸中招的话,就只能四处寻找没有中毒的机器,下载专杀工具后,拷贝到您的机器里杀除这些“顽固”的家伙,因为此时您打开浏览器输入相关的关键词开始搜索时,立刻就会被病毒关闭!
七、技术特点:
专杀工具:上述的病毒及其变种,包括许多尚未列举的病毒,用户的机器一旦被感染上,几乎都不再能够根据相关的指导手动清除了,由于清除的过程越来越负责和困难,用户们只能等待专杀工具的发布,使用相应的专杀工具清除这些病毒后,再通过升级最新的杀软病毒库来抵御这些“曾经”的威胁,而用户们等到专杀工具发的其间,就如同圈养的“待宰羊羔”一样,毫无还手之力,既被动又无奈。禁止杀毒软件运行:AV终结者、“帕虫”、My123、“8749”等病毒都能禁止众多杀毒软件进程的运行,仿佛这已经成了好病毒的“标配”,即使是正版的杀软用户也不例外,试问用户的利益谁来保证?
自动关闭浏览器:对于这一点以AV终结者和“8749”最为突出,中了上述两种病毒或其变种的计算机,不仅无法打开杀毒软件厂商的网站,同时,打开搜索引擎输入相关的关键词(如:AV、杀毒、专杀、8749等)进行搜索时,浏览器也将立刻别其关闭,使即使能够上网的用户也束手无策。
自动升级:也许是受到“熊猫烧香”的启发,越来越多的病毒及其变种都将病毒的自动升级功能包含其中,其实每一次的升级,从某种意义上来说,都可以理解为一次变种,不管怎么说,它的功能都比之前有所加强。大家面对具有自动升级功能的病毒时,最好能在第一时间切断计算机与网络的物理连接,说直白点就是“拔掉网线”,尽量避免中招后再雪上加霜,因为很多病毒会窃取您的各种帐号(网游、QQ、网银等)并将其发送到攻击者指定的地址,此时“拔掉网线”这种“斩草除根”的方法应该说是最有效的。
结束语:面对越来越“凶悍”的病毒及其迅速的变种,即使是很多计算机专业的人员有时都苦无对策,普通用户的境遇也就可想而知了,如此糟糕的网络环境不知何时才能安宁,不能不引起我们更多的思考,难道只能“束手就擒、坐以待毙”吗?难道从启发式到主动防御的杀毒技术都只是厂商们的宣传噱头吗?难道防、杀毒只能寄希望于硬件了吗?