频道直达
八强网 > 实务 > 病毒安全 > 正文阅读
关键词

蠕虫创建多重替身 利用伪装术迷惑用户

www.8tops.com 2009-6-6 21:33:49   发布:网页教学网
媒体:赛迪网   作者:赛迪网

提示:蠕虫W32.Korron.B可谓功能繁多,创建多重替身、善于伪装的特点令用户难以察觉。 病毒名称: W32.Korron.B 病毒类型: 蠕虫 受影响的操作系统: Windows 2000/XP/Vista/NT、Windows Server 2003 病毒分析: 修改系统设置、替换特定文件、结束杀毒软件进程W32.Korron.B蠕

蠕虫W32.Korron.B可谓“功能”繁多,创建多重替身、善于伪装的特点令用户难以察觉。

病毒名称:W32.Korron.B

病毒类型:蠕虫

受影响的操作系统:Windows 2000/XP/Vista/NT、Windows Server 2003

病毒分析:

修改系统设置、替换特定文件、结束杀毒软件进程—W32.Korron.B蠕虫可谓“功能”繁多;创建多重替身、善于伪装的特点也令用户难以察觉该蠕虫在系统中的存在和危害。

W32.Korron.B入侵计算机后首先将自身拷贝多份,并分散存储在C盘不同的目录下,以试图避免被用户全部发现或者清除。该蠕虫在普通和安全模式下的注册表中创建新键值以便在两种模式启动时都能自动执行。同时,W32.Korron.B创建一系列注册表项以禁止启动Windows命令行提示、任务管理器和注册表编辑器,禁止Windows的系统还原功能,禁止显示隐藏文件,开启autorun等。接下来它会扫描受感染计算机上的所有可访问驱动器,将具有特定后缀的文件在先做备份后再替换为蠕虫自身。这些特定后缀包括:.bmp,.doc,.gif,.htm,.html,.jpg,.mp3,.pdf,.pps,.ppt,rar,.rtf,.txt,.xls,.zip等。另外,该蠕虫会试图结束与杀毒软件相关的进程,以及名字中含有它感兴趣关键字的进程。

W32.Korron.B主要通过可移动介质传播,蠕虫将自身拷贝到所有本地驱动器和可移动介质中,并创建对应的autorun.inf文件。

诺顿安全专家建议:

1.诺顿安全软件的“可移动介质扫描”功能会自动对连接至计算机的可移动介质进行监控,从而保护计算机免受外来病毒的入侵。

2.诺顿安全软件可防止自身文件被篡改或进程被中止,为计算机提供持续有效的防护。

3.禁用操作系统的“自动运行”功能。

4.没有安装安全软件的用户可以下载诺顿360(3.0版)、诺顿网络安全特警2009或诺顿防病毒2009试用版对病毒进行查杀。

5.使用诺顿2006版本及之后产品的现有用户,可以免费将产品升级至诺顿2009版本。

赛门铁克中国安全响应中心简介

赛门铁克中国安全响应中心于2008年2月成立于成都,与位于全球各地的安全响应中心共同协作,针对当前威胁和安全风险进行监控分析,主动识别并分析新型威胁,并作为中国互联网安全威胁现状的窗口,为本地以及全球用户提供更为强大的覆盖力度,从容应对新型威胁。

八强网,更多精彩在首页,
八强网首页
网友评论

发表

我也评两句
 
发文时请务必注意:
一、遵守国家相关法律规定,如 《北京地区互联网站电子公告服务倡议书》《全国人大常委会关于维护互联网安全的决定》 及中华人民共和国其他各项有关法律法规。一旦违犯法律法规,您将承担一切因您的行为而直接或间接导致的民事或刑事法律责任,本站工作人员有义务配合相关部门,提供必要的技术资料(如IP地址等)。
二、自觉遵守爱国、守法、自律、真实、文明的原则,严禁发表有人身攻击倾向、有造谣生事嫌疑的言论,严禁发表虚假广告、色情、网络传销性质的内容,本站管理人员有权删除违反规定的内容或取消违规网友的发文权限甚至删除其ID。
互联网产业作家
网站提交】【八强自荐
将八强网设为首页 将八强网添加到收藏夹 将八强网推荐给朋友 网络实名、通用网址:八强网
关于我们 - 联系合作 - 广告服务 - 友情链接 - 支持单位 - 免责声明
基于E-file技术构建 版权所有Copyright©2006 京ICP备06061834号