当前位置:主页 > 病毒症状 > 安全播报

冒牌杀软下载器伪造系统崩溃欺骗用户 安全资讯

时间:2010-08-14 | 栏目:安全播报 | 点击:

  “广告弹出器302080”(Win32.Troj.Agent.ie.302080),这是个广告木马。它会劫持系统文件,然后频繁弹出广告页面。该毒还具有自我更新功能。

  “冒牌杀软下载器106156”(Win32.Troj.GuiseAV.rs.106156),这是个经过伪装的木马下载器。它利用电脑用户对于屏保退出的方法不熟悉,以及用户们对安全的渴望,在电脑中伪造系统崩溃现象,欺骗用户下载一个所谓的“杀毒软件”。

  一、“广告弹出器302080”(Win32.Troj.Agent.ie.302080) 威胁级别:★★

  此广告木马具有劫持功能。它释放文件后,就会立刻遍历RUN键值(也就是注册表自动启动项)下的所有项,并以其名字建立映像劫持。这样,只要用户启动电脑,病毒就能自动运行起来。如果杀毒软件对注册表监控能力弱,它们也有可能被劫持,变得瘫痪。

  当劫持成功,病毒连接指定的远程地址,下载自己的更新文件,根据更新文件里的指令,弹出病毒作者指定的网站页面,强迫用户浏览,为这些网站刷流量。

  毒霸可以自动查杀该毒,已安装毒霸的电脑用户可以不必担心。习惯手动杀毒的用户请注意它所释放出的文件BO1011.exe,以及它衍生出的文件msns*.dll(*代表一个随机生成的数字)、fanti.sys和regti.sys。它们都被隐藏在%WINDOWS%目录下。另外,fanti.sys和regti.sys还会有副本被复制到%WINDOWS%\system32\drivers\目录中。

  二、“冒牌杀软下载器106156”(Win32.Troj.GuiseAV.rs.106156) 威胁级别:★★

  这个木马下载器有诈骗嫌疑。它进入用户电脑后,会篡改用户的屏幕保护,用病毒自带的屏幕保护程序模拟系统崩溃的画面,吓唬用户下载病毒作者指定的一个所谓“杀毒软件”。

  病毒进入系统后,先释放ph[随机字符].bmp、lph[随机字符].exe ,和blph[随机字符].scr到%WINDOWS%\system32\目录下。然后就将自己的数据写入系统注册表,实现开机自启动。

  同时,病毒修改了系统屏幕保护的数据,将它自带的屏幕保护程序安排给系统。病毒的诈骗全靠这个屏保程序。它看上去就和系统崩溃、蓝屏死机时的画面一模一样,但会多出一个窗口,要求用户下载一个所谓的杀毒软件来解决此次崩溃事件。

  毒霸反病毒工程师认为,这是一种很明显的诈骗广告。任何一个正规的杀毒软件厂商,都不可能采取这种方式来推销自己的产品。

  金山反病毒工程师建议

  1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

  2.由于玩网络游戏、利用QQ等即时聊天工具交流的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,如不要登录不良网站、不要进行非法下载等,切断病毒传播的途径,不给病毒以可乘之机。

您可能感兴趣的文章:

相关文章