文章详情

  • 游戏榜单
  • 软件榜单
关闭导航
热搜榜
热门下载
热门标签
php爱好者> php文档>01月19日病毒播报:“克隆先生”变种hbm和“科斯塔”变种qk值得

01月19日病毒播报:“克隆先生”变种hbm和“科斯塔”变种qk值得

时间:2011-01-19  来源:消息

在今天的病毒中Packed.Klone.hbm“克隆先生”变种hbm和Trojan/Cossta.qk“科斯塔”变种qk值得关注。
英文名称:Packed.Klone.hbm
中文名称:“克隆先生”变种hbm
病毒长度:177664字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:55ad464ce88b77af1e3682bcfce7b169
特征描述:
    Packed.Klone.hbm“克隆先生”变种hbm是“克隆先生”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“克隆先生”变种hbm运行后,会在被感染系统的“%SystemRoot%\system32\”文件夹下释放恶意文件“mgking0.dll”、“arking0.dll”以及“arking.exe”,还会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“mgking0.exe”(以上文件属性均设置为“系统、隐藏、只读”)。“克隆先生”变种hbm运行时,会将恶意代码插入到系统桌面程序“explorer.exe”进程中隐秘运行,从而防止被轻易地查杀。尝试恢复系统服务描述表(SSDT),以此试图破坏被感染系统中安全软件的主动防御以及自我保护等功能。其还会自动模拟点击某安全软件监控弹出窗口中的“跳过”或“允许”按钮,从而躲避安全软件的拦截。在被感染系统的后台下载骇客指定的恶意程序“www.baidu*fr.com/lmg/aml.rar”和“www.sohu*i.com/lmg/am.rar”并自动调用运行,从而给被感染系统带来更多的威胁。“克隆先生”变种hbm的主程序在执行完上述操作后会将自身删除,以此消除痕迹。另外,其会在被感染系统注册表启动项中添加键值,以此实现开机自动运行。

英文名称:Trojan/Cossta.qk
中文名称:“科斯塔”变种qk
病毒长度:167936字节
病毒类型:木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:33378cf68c1df80c9578289d60a675f2
特征描述:
    Trojan/Cossta.qk“科斯塔”变种qk是“科斯塔”家族中的最新成员之一,采用“Microsoft Visual Basic 5.0 / 6.0”编写。“科斯塔”变种qk运行后,会自我复制到被感染系统的“%USERPROFILE%\Local Settings\Temp\sw34\”文件夹下。“科斯塔”变种qk运行时,会在被感染系统的后台连接骇客指定的URL“dl*ec.oo.ly/bbs/data/”、“da*ch.org/bbs/data/”、“www.so*jo.com.ar/tecnica/energ-img/”、“k*k.core.ignum/download/”、“ep*et.com/zeriboard/data/”,下载恶意程序“akj.zs”并自动调用运行。其所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,致使用户面临更多的威胁。另外,“科斯塔”变种qk会在被感染系统的“启动”文件夹下创建恶意程序,以此实现开机自启。

 

标签分类:

相关阅读 更多 +
排行榜 更多 +
谷歌卫星地图免费版下载

谷歌卫星地图免费版下载

生活实用 下载
谷歌卫星地图免费版下载

谷歌卫星地图免费版下载

生活实用 下载
kingsofpool官方正版下载

kingsofpool官方正版下载

赛车竞速 下载