金山1.19病毒播报:下载者老鹰号占用资源下载病毒
箫心资讯站于 2008-01-19 20:49:26 整理
已有 682 位网友阅读了本文
字体:大 中 小
“下载者老鹰号”(win32.troj.downloader.ly.9216),这是一个下载者病毒。它会下载大量其它病毒,然后侵蚀系统资源。当系统资源被严重占用时,用户将几乎无法操作系统。该病毒直接造成的破坏性不大,但是占用资源极高,单凭这一点就足以令没有耐心的用户恨不得砸了电脑。该病毒只要进入系统就会在瞬间下载病毒,犹如恶鹰扑食般极速,因此以老鹰号给其命名。
“盗号双重奏”(PE.DownloaderT.mi.15360),这是一个木马下载者程序。它会从指定的网址下载另一个木马下载器,然后通过该下载器去下载大量的木马程序,这些木马的主要行为是盗取网游帐号信息。
一、“下载者老鹰号”(win32.troj.downloader.ly.9216) 威胁级别:★★
病毒进入用户的电脑系统后,在系统盘%windows%目录下释放出SSLDyn、upxdnd、AVPSrv等近十个EXE格式的病毒文件,并修改注册表,把这些文件的相关数据写入启动项,达到随系统启动之目的。
病毒在瞬间即可完成以上动作,紧接着,它在用户无法察觉的情况下,以恶鹰扑食般的速度建立远程连接,从多个由病毒作者指定的网址下载30多个病毒文件,并将它们藏在系统盘的%Documents and Settings%testLocal SettingsTemporary Internet FilesContent.IE5目录,也就是IE浏览器的缓存目录中,这些病毒大部分是针对目前流行网游的盗号木马。
它还会下载数量繁多的DLL格式的病毒文件,并藏在%windows%system32目录下。此外,该毒会释放两个驱动文件在%windows%system32drivers目录下,分别是msaclue.sys和msacpe.sys。
需注意的是,此病毒对系统并不构成直接破坏,但在它发作时,用户的系统资源会被严重占用,电脑运行速度将骤然降低到用户无法忍受的地步。
二、“盗号双重奏”(PE.DownloaderT.mi.15360) 威胁级别:★
该病毒进入用户系统后会立刻运行会从http://y*5*5.com/admin/这个由木马种植者指定的地址下载一个病毒文件到用户电脑中,并将其命名为usb32k.sys,藏在%WINDOWSt%system32目录里。
被下载的病毒文件其实是另一个木马下载器,它进入电脑后会马上开始工作,在用户无法察觉的情况下建立远程连接,从http://61.191.55.216/admin2/这个由木马种植者指定的地址下载大量木马程序。这些木马会被藏在中毒电脑的%WINDOWS%fonts目录下,并随机命名。
在这些木马中,大部分是针对网络游戏的盗号者,如果得以顺利运行起来,就会以多种手段盗取《诛仙》、《剑侠情缘》等热门网游的帐号信息,并将赃物悄悄发送到木马种植者安排好的接收地址,给用户造成虚拟财产的损失。
金山反病毒工程师建议
1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。
金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年1月19的病毒库即可查杀以上病毒;如未安装金山毒霸,可以登录http://www.duba.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵。拨打金山毒霸反病毒急救电话010—82331816,反病毒专家将为您提供帮助。


