廣告木馬對抗安全軟件 穿透安全防護體系
- 杭州寫字樓網
- 2008/9/22 11:29:31
“殺手廣告119784”(Win32.Troj.KillAVT.ah.119784),這個病毒是個廣告木馬程序。病毒作者在對抗安全軟件方面,參考AV終結者的一些行為。如成功入侵系統(tǒng),它就會彈出許多的廣告窗口,嚴重干擾用戶的正常使用。
“掛馬廣告彈射器57472”(Win32.Adware.AdClicker.wg.57472),這是一個普通的廣告木馬。它會彈出廣告窗口,迫使用戶瀏覽病毒作者指定的網站,為這些網站刷流量。
一、“殺手廣告119784”(Win32.Troj.KillAVT.ah.119784) 威脅級別:★
這個廣告木馬具有對抗安全軟件的能力,它在進入用戶系統(tǒng)后,就利用自己的驅動文件恢復系統(tǒng)SSTD表,穿透安全軟件對系統(tǒng)的防護。
該毒釋放出%WINDOWS%目錄下的Winxp.dll和%WINDOWS%\system32\drivers\目錄下的winsawids.sys,以及%WINDOWS%\system32\目錄下的psapi.dll。Winxp.dll是病毒主文件,它會被寫入注冊表啟動項,實現開機自啟動,以便加載psapi.dll。Psapi.dll的任務是修改用戶的系統(tǒng)配置,讓其它模塊的運行更順利。
而winsawids.sys就是病毒的驅動,當利用它解除安全軟件的防御后,病毒就進一步利用映像劫持和字串搜索,令安全軟件徹底癱瘓,不過它的黑名單并不大,僅包含了金山毒霸和瑞星。
如果順利解除了安全軟件的武裝,該毒就會注入IE瀏覽器,彈出大量的廣告頁面,迫使用戶瀏覽,為這些網頁賺取流量。
二、“掛馬廣告彈射器57472”(Win32.Adware.AdClicker.wg.57472) 威脅級別:★
該毒行為簡單。它將自己的文件spoclsv.exe釋放到%WINDOWS%\SYSTEM32\drivers\目錄后,就修改注冊表啟動項,實現自啟動,連接病毒作者指定的網址,彈出這些網站的窗口,給它們刷流量。
根據毒霸反病毒工程師的檢查,這些網站大多掛得有腳本木馬,如果用戶系統(tǒng)中存在安全漏洞,就會被感染,而這些木馬大多為下載器程序,能下載更多其它木馬到系統(tǒng)中運行,引起很多麻煩。
即時安裝補丁是對付此類廣告木馬的最佳措施,這樣,即便廣告木馬彈出廣告,系統(tǒng)也不會因為存在漏洞而被下載器們趁虛而入。
返回頂部
- 責編:5sw
- 瀏覽:
- 來源:賽迪網
相關閱讀:
- ·“互聯(lián)網+監(jiān)管”方案助力數字中國建設(05/09)
- ·網上購物監(jiān)管線上線下政企合作 營造誠(11/30)
- ·工商總局關于加強網絡市場監(jiān)管的意見(11/10)
- ·浙江構建網絡監(jiān)管新格局(08/20)
- ·我國2292萬用戶感染移動互聯(lián)網惡意程序(05/28)
- ·2014年網絡市場監(jiān)管工作年度報告(05/07)
- ·10月10日起 遭遇網絡誹謗可直接起訴網(10/10)
- ·上海加強網絡交易信息監(jiān)管(09/10)
- ·央行回應:網絡支付限額多少將聽取用戶(03/25)
- ·蘋果網上商店淘寶網亞馬遜等被納入監(jiān)管(06/26)