江民提醒大家 注意“埃卡”變種
江民科技 發(fā)表于:11年07月18日 14:20 [來稿] DOIT.com.cn
今天,江民反病毒中心截獲了“?”變種hi,“?”變種hi運(yùn)行時(shí),會(huì)從D盤開始向后依次遍歷磁盤分區(qū)(除C盤外),如果發(fā)現(xiàn)可執(zhí)行文件就會(huì)創(chuàng)建同名的快捷方式。用戶點(diǎn)擊快捷方式后,會(huì)自動(dòng)連接到駭客指定的網(wǎng)站,從而給駭客增加了經(jīng)濟(jì)利益。后臺(tái)遍歷當(dāng)前系統(tǒng)正在運(yùn)行的所有進(jìn)程,如果發(fā)現(xiàn)某些指定的安全軟件(瑞星、360)存在,“埃卡”變種hi便會(huì)退出自身進(jìn)程,從而達(dá)到自我保護(hù)的目的。強(qiáng)行設(shè)置IE瀏覽器默認(rèn)主頁為駭客指定站點(diǎn)“www.wz1*7.cn”,致使用戶在開啟瀏覽器后會(huì)自動(dòng)訪問該站點(diǎn),從而為其增加了訪問量,給駭客帶來了非法的經(jīng)濟(jì)利益。如果被感染計(jì)算機(jī)內(nèi)安裝了“搜狗瀏覽器”、“Firfox”、“遨游瀏覽器”、“騰訊TT瀏覽器”、“世界之窗瀏覽器”和“Opera瀏覽器”,“?”變種hi也會(huì)設(shè)置這些瀏覽器的主頁為駭客指定的站點(diǎn)“www.wz1*7.cn”,從而為其增加了訪問量。
據(jù)江民反病毒專家介紹,“?”變種hi是“埃卡”家族中的最新成員之一,采用“Microsoft Visual C++ 6.0”編寫。“?”變種hi運(yùn)行后,會(huì)查找注冊(cè)表“HKEY_LOCAL_MACHINE\SOFTWARE\Softfy\Plug”是否存在,以確定計(jì)算機(jī)是否被感染。在“%SystemRoot%\system32\”文件夾下釋放經(jīng)過加殼保護(hù)的惡意DLL組件“oxfono.dll”,然后把“oxfono.dll”注冊(cè)為系統(tǒng)DLL組件。“?”變種hi在運(yùn)行完成后會(huì)創(chuàng)建批處理文件“375561O570.bat”并在后臺(tái)調(diào)用執(zhí)行,以此將自身刪除。
江民反病毒中心建議廣大電腦用戶,謹(jǐn)防此類病毒。并針對(duì)該病毒,江民已于第一時(shí)間更新病毒庫,請(qǐng)廣大用戶及時(shí)升級(jí)查殺。
江民殺毒軟件最新版下載地址https://filedown.jiangmin.com/KV2011/inst.exe(30天免費(fèi)試用,KV2010用戶無需卸載可直接覆蓋安裝);蛘呖梢允褂媒衩赓M(fèi)在線查毒系統(tǒng)進(jìn)行病毒檢測(cè):https://online.jiangmin.com/
公司簡(jiǎn)介 | 媒體優(yōu)勢(shì) | 廣告服務(wù) | 客戶寄語 | DOIT歷程 | 誠(chéng)聘英才 | 聯(lián)系我們 | 會(huì)員注冊(cè) | 訂閱中心
Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術(shù)有限公司 版權(quán)所有.