热点推荐
ZOL首页 > 软件资讯 > 新闻资讯 > IT业界 > 紧急!病毒伪装Windows更新程序搞破坏

紧急!病毒伪装Windows更新程序搞破坏


CNET中国·ZOL 作者:中关村在线 朱志伟 【原创】 2008年08月14日 16:14 评论

   最近不少用户反映电脑中了一个貌似Windows更新程序的病毒,中招后很多杀毒软件都束手就擒,右下角的杀软图标都乖乖退出,任由病毒肆意妄为而无可奈何。唯有绿色大蜘蛛及时报警拦截病毒,像一个钢铁战士忠实守卫在它的阵地上。

  点击下载:Dr.Web大蜘蛛反病毒2008专业版(免费用90天)

   现在的病毒制造者愈发的猖獗和狡猾,不仅病毒破坏力越来越强,其在掩饰方面也是做足了功夫,此病毒就是将图标伪装成Windows更新程序并将其命名为update.exe从而骗过各大网站和网民的眼睛,令其频频中招,给本已不平静的互联网又添波澜。

   大蜘蛛提醒广大用户:及时更新病毒库,防止中招。

  笔者简单分析了此病毒的运行行为,以供读者参阅。

  病毒样本图标如下图:病毒程序及其属性信息均模仿为Windows更新程序


 大蜘蛛提醒您小心“Windows更新”陷阱
图1

  1.此病毒运行后启动进程update.exe,释放其本身及动态库文件到系统路径下并将属性设置为隐藏:

 大蜘蛛提醒您小心“Windows更新”陷阱
图2

  2.修改注册表导致无法显示隐藏文件,从而达到隐藏本身的目的:

  HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced
\Folder\Hidden\SHOWALL "CheckedValue" = 0x00000002

  3.在各个磁盘根目录下复制自身及autorun.inf,用户每次双击打开磁盘,都会调用aoturun.inf运行病毒,同时复制病毒自身到U盘,达到通过U盘传播的目的;

  4.然后将病毒文件写入启动项(这是一般病毒的常用技俩,用户机器每次启动时,病毒都会随机启动):

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
\Run “test”=C:\WINDOWS\system32\wuauclt1.exe

  5.此病毒将系统时间调整为四年前,导致很多杀毒软件的许可文件失效,无法实现扫描功能,因此要遏制此病毒的爆发还是要依赖于杀毒软件的监控能力。

 大蜘蛛提醒您小心“Windows更新”陷阱
图3

  大蜘蛛监控程序在病毒运行的第一时间将其拦截,阻止其运行。如下4所示:

 大蜘蛛提醒您小心“Windows更新”陷阱
图4

  笔者提醒广大用户:Dr.Web大蜘蛛的中文官方网站有为期90天的免费试用版下载。

 

下载 Dr.Web Anti-Virus 请点击://xiazai.zol.com.cn/detail/27/266799.shtml
查看更多软件信息>> Dr.Web大蜘蛛反病毒 6.0 专业版
本软件在杀毒软件中排名第13位
用户评分:6.9 | 22 人点评
更新时间:2011年10月23日
开发商:未知
下载次数:6761482次
应用平台:Win XP/Win2000/Win98/Win ME
软件分类:杀毒软件
论坛讨论:进入论坛
查看本文作者 朱志伟 的其他文章>>
看完本文后的感受:文章感受排行>>
频道热词:微信  手机QQ  12306  
视觉焦点
Dr.Web大蜘蛛反病毒 6.0 专业版
  • 更新时间:2011年10月23日
  • 软件大小:77.439MB
  • 软件分类:杀毒软件
  • 语言种类:简体中文
  • 软件评级:22 人点评
索尼爱立信Z1i--蜘蛛侠-手机
新浪微博