資訊中心

盜號木馬偽裝成Windows系統(tǒng)清理工具猖狂盜號

2011-08-16來源:金山安全中心

目標(biāo)人群:
Windows XP、Windows Vista和
Windows 7用戶
主要現(xiàn)象:
病毒將自身dll和正常程序EXE捆綁,正常程序運(yùn)行后,加載病毒dll。可繞過眾多殺毒軟件的防御。
傳播渠道:
眾多下載站捆綁欺詐下載

8月14日,金山云安全中心監(jiān)測發(fā)現(xiàn)一類盜號木馬可成功騙過眾多殺毒軟件的防御,病毒利用正常系統(tǒng)的EXE程序(有數(shù)字簽名的可執(zhí)行程序)加載病毒dll文件,一周內(nèi)病毒感染量從最初的每天200臺飆升到一天1.6萬臺。中毒電腦可能出現(xiàn)多個流行網(wǎng)游帳號及裝備被盜。

圖1 盜號木馬一周感染量出現(xiàn)飆升

利用正常程序來啟動病毒木馬,這已經(jīng)成為病毒作者慣用的手法。一些具有數(shù)字證書的常用EXE文件(可執(zhí)行程序)尤其容易被利用。這些盜號木馬的目標(biāo)是網(wǎng)游玩家,因此通常會偽裝成外掛和游戲插件來欺騙玩家下載安裝。

圖2 病毒利用Windows CleanSystem清理工具來運(yùn)行病毒dll的典型實(shí)例

當(dāng)CleanSystem.exe要運(yùn)行時,會去加載同目錄下的updspapi.dll文件才能順利執(zhí)行。當(dāng)網(wǎng)民不慎運(yùn)行了謊稱游戲外掛和輔助插件的病毒后,系統(tǒng)目錄下的updspapi.dll文件即被病毒替換。病毒還會添加開機(jī)自動運(yùn)行項(xiàng),實(shí)現(xiàn)每次重啟電腦后病毒程序被自動加載。

因?yàn)殚_機(jī)運(yùn)行項(xiàng)時實(shí)際添加了一個正常的系統(tǒng)工具,這類系統(tǒng)程序是完全正常的文件,一些殺毒軟件若不能及時鑒定病毒篡改過的updspapi.dll,就會導(dǎo)致盜號木馬在系統(tǒng)開機(jī)時成功運(yùn)行,最終導(dǎo)致游戲玩家的虛擬財富被洗劫一空。


病毒名 病毒變種 感染平臺 感染數(shù)據(jù) 病毒危險程度 技術(shù)分析
Win32.tro
j.autorun.a
CleanSystem盜號木馬 Windows操作系統(tǒng) 一周內(nèi)從每天200臺的感染量飆升至每天1.6萬臺 ★★★ 病毒dll借正常的CleanSystem.exe啟動,病毒會修改Windows開機(jī)加載項(xiàng)。病毒作者繞過殺毒軟件的方法弱于dll劫持漏洞,dll劫持漏洞利用的是雙擊文檔時執(zhí)行病毒dll。這個盜號木馬利用的是正常可執(zhí)行程序(EXE文件)加載病毒dll,而不是文檔文件。
清除辦法 防御辦法 參考資料
1 使用金山毒霸2012或金山急救箱快速查殺。
2 內(nèi)置99秒云鑒定的金山毒霸2012可以迅速完成對惡意DLL文件鑒定,確保毒霸用戶不會受害。
小心使用游戲外掛和輔助插件,這些網(wǎng)站的主要手法是將病毒木馬和外掛捆綁傳播,或者干脆只能下載到病毒,而根本沒有所謂外掛程序下載。 <<近百款軟件曝DLL劫持漏洞>>
<<DLL劫持漏洞繼續(xù)被深挖 Google地球、PS未能幸免>>
分享到: 復(fù)制地址 新浪微博 QQ空間 朋友 開心網(wǎng) 人人網(wǎng) 百度空間 搜狐 網(wǎng)易 豆瓣 淘江湖 百度貼吧