02月03日病毒播报:“埃卡”变种gz和“摩登王”变种
时间:2011-02-13 来源:消息
在今天的病毒中TrojanDropper.Ekafod.gz“埃卡”变种gz和Trojan/Monder.ghh“摩登王”变种ghh值得关注。
英文名称:TrojanDropper.Ekafod.gz
中文名称:“埃卡”变种gz
病毒长度:73728字节
病毒类型:木马释放器
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:2558f271d6b8cfcfbe96daf666087317
特征描述:
TrojanDropper.Ekafod.gz“埃卡”变种gz是“埃卡”家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,经过加壳保护处理。“埃卡”变种gz运行后,会在被感染系统的“%SystemRoot%\system32\”文件夹下释放恶意DLL组件“lkfgwp.dll ”,并会将其注册为浏览器插件(BHO)。“埃卡”变种gz运行时,可能会在被感染计算机上定时弹出恶意广告网页,给用户造成一定程度的干扰。还可能下载恶意程序并自动调用运行,致使用户面临着不同程度的威胁。强行设置IE浏览器的默认主页为骇客指定站点“www.love12*80.com”,该站点又会自动转跳到“http://www.m*55.com/tg46.htm”。在当前桌面上创建假冒的IE快捷方式,通过其开启的浏览器会自动访问“www.love1*80.com”,从而为相关站点增加了访问量,给骇客带来了经济利益。在被感染计算机的后台遍历当前系统中运行的所有进程,如果发现某些指定的安全软件存在,“埃卡”变种gz便会尝试将其强行关闭,从而达到自我保护的目的。另外,“埃卡”变种gz会在运行完毕后创建批处理文件“375561O570.bat”并调用运行,以此将自身删除。
英文名称:Trojan/Monder.ghh
中文名称:“摩登王”变种ghh
病毒长度:57344字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:2bd31b856bb8887210e32ce371fa6dea
特征描述:
Trojan/Monder.ghh“摩登王”变种ghh是“摩登王”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“摩登王”变种ghh运行后,会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“dmeur.exe”。其会将恶意代码插入到“explorer.exe”进程中隐秘运行,从而防止被轻易地查杀。“摩登王”变种ghh属于反向连接木马程序,其会在被感染系统的后台连接骇客指定的远程站点,获取客户端IP地址,然后侦听骇客指令,从而达到被远程控制的目的。该木马具有远程监视、控制等功能,可以监视用户的一举一动(如:键盘输入、屏幕显示、光驱操作、文件读写、鼠标操作和摄像头操作等),还可以窃取、修改或删除用户计算机中存放的机密信息,从而对用户的个人隐私甚至是商业机密构成了严重的威胁。感染“摩登王”变种ghh的系统还会成为网络僵尸傀儡主机,利用这些傀儡主机骇客可对指定站点发起DDoS攻击、洪水攻击等。另外,“摩登王”变种ghh会在被感染计算机中注册名为“Windows Management Service”的系统服务,以此实现开机自启。“摩登王”变种ghh的原病毒程序在完成病毒文件创建等行为后会将自身删除,以此消除痕迹。
标签分类: