2011-11-29來源:金山安全中心
摘要:色情和盜版視頻網站吸引了大量網民,下載觀看這些視頻必須安裝某款"專用播放器",不少網民甘冒中毒風險看片。11月29日,金山毒霸云安全中心監測發現,此類"色播"病毒已從早期單個病毒作案發展到多病毒協同,完成盜號、劫持瀏覽器、彈出廣告、遠程控制等不同任務。
關鍵詞:色播病毒 頭道 打劫 彈廣告 格斗 金山毒霸
色情和盜版視頻網站吸引了大量網民,下載觀看這些視頻必須安裝某款“專用播放器”,不少網民甘冒中毒風險看片。11月29日,金山毒霸云安全中心監測發現,此類“色播”病毒已從早期單個病毒作案發展到多病毒協同,完成盜號、劫持瀏覽器、彈出廣告、遠程控制等不同任務。
金山毒霸安全專家指出,在分析那些盜版、色情視頻網站的專用播放器后,我們發現在原播放器中捆綁了病毒母體,安裝播放器時母體運行,然后釋放多個帶有具體功能的病毒子體。這種攻擊就象給火箭裝上了分體彈頭,使病毒的攻擊力大增。
新色播病毒釋放的子體包括惡意廣告插件、病毒守護、病毒更新、下載者四部分。
1、 惡意廣告插件以瀏覽器插件(BHO)方式寄生于用戶瀏覽器,主要以刷流量、彈廣告為目的。此病毒插件會導致瀏覽器運行異常,可能出現卡瀏覽器無響應或崩潰的結果。
2、 病毒守護部分以注入系統進程的方式運行,以備份的病毒文件作為來源,在子病毒被殺毒軟件查殺之后,不斷嘗試恢復。
3、 病毒更新部分定期嘗試從指定的服務器下載新的病毒母體并運行。
4、 下載者部分根據遠程服務器變更的鏈接,下載網游盜號木馬、遠程控制后門及其他廣告程序。
以下是新色播病毒的結構示意圖:

為了應對某些殺毒軟件的云技術,病毒母體在恢復被查殺的病毒模塊文件時,自動進行變形處理,使得病毒文件指紋(MD5值)發生變化,導致只認MD5值的某些云殺毒產品被輕易繞過。
安全軟件是防御入侵的重要關口,把自己裝扮成專用播放器、游戲插件、外掛、軟件破解補丁等,在頁面介紹中建議用戶關閉殺毒軟件的,多半懷有不良企圖。安全哲人曾說過一句話:如果在你的電腦上運行了攻擊者的程序,電腦便不屬于你了。金山毒霸安全專家建議不要輕易相信攻擊者的騙術,良好的安全意識可以減少很多中毒機會。