盜號木馬偽裝成Windows系統(tǒng)清理工具猖狂盜號
2011-08-16來源:金山安全中心
- 目標(biāo)人群:
- Windows XP、Windows Vista和
Windows 7用戶
- 主要現(xiàn)象:
- 病毒將自身dll和正常程序EXE捆綁,正常程序運(yùn)行后,加載病毒dll。可繞過眾多殺毒軟件的防御。
- 傳播渠道:
- 眾多下載站捆綁欺詐下載
8月14日,金山云安全中心監(jiān)測發(fā)現(xiàn)一類盜號木馬可成功騙過眾多殺毒軟件的防御,病毒利用正常系統(tǒng)的EXE程序(有數(shù)字簽名的可執(zhí)行程序)加載病毒dll文件,一周內(nèi)病毒感染量從最初的每天200臺飆升到一天1.6萬臺。中毒電腦可能出現(xiàn)多個流行網(wǎng)游帳號及裝備被盜。
圖1 盜號木馬一周感染量出現(xiàn)飆升
利用正常程序來啟動病毒木馬,這已經(jīng)成為病毒作者慣用的手法。一些具有數(shù)字證書的常用EXE文件(可執(zhí)行程序)尤其容易被利用。這些盜號木馬的目標(biāo)是網(wǎng)游玩家,因此通常會偽裝成外掛和游戲插件來欺騙玩家下載安裝。
圖2 病毒利用Windows CleanSystem清理工具來運(yùn)行病毒dll的典型實(shí)例
當(dāng)CleanSystem.exe要運(yùn)行時,會去加載同目錄下的updspapi.dll文件才能順利執(zhí)行。當(dāng)網(wǎng)民不慎運(yùn)行了謊稱游戲外掛和輔助插件的病毒后,系統(tǒng)目錄下的updspapi.dll文件即被病毒替換。病毒還會添加開機(jī)自動運(yùn)行項(xiàng),實(shí)現(xiàn)每次重啟電腦后病毒程序被自動加載。
因?yàn)殚_機(jī)運(yùn)行項(xiàng)時實(shí)際添加了一個正常的系統(tǒng)工具,這類系統(tǒng)程序是完全正常的文件,一些殺毒軟件若不能及時鑒定病毒篡改過的updspapi.dll,就會導(dǎo)致盜號木馬在系統(tǒng)開機(jī)時成功運(yùn)行,最終導(dǎo)致游戲玩家的虛擬財富被洗劫一空。
| 病毒名 | 病毒變種 | 感染平臺 | 感染數(shù)據(jù) | 病毒危險程度 | 技術(shù)分析 |
|---|---|---|---|---|---|
| Win32.tro j.autorun.a |
CleanSystem盜號木馬 | Windows操作系統(tǒng) | 一周內(nèi)從每天200臺的感染量飆升至每天1.6萬臺 | ★★★ | 病毒dll借正常的CleanSystem.exe啟動,病毒會修改Windows開機(jī)加載項(xiàng)。病毒作者繞過殺毒軟件的方法弱于dll劫持漏洞,dll劫持漏洞利用的是雙擊文檔時執(zhí)行病毒dll。這個盜號木馬利用的是正常可執(zhí)行程序(EXE文件)加載病毒dll,而不是文檔文件。 |
| 清除辦法 | 防御辦法 | 參考資料 |
|---|---|---|
| 1 使用金山毒霸2012或金山急救箱快速查殺。 2 內(nèi)置99秒云鑒定的金山毒霸2012可以迅速完成對惡意DLL文件鑒定,確保毒霸用戶不會受害。 ![]() |
小心使用游戲外掛和輔助插件,這些網(wǎng)站的主要手法是將病毒木馬和外掛捆綁傳播,或者干脆只能下載到病毒,而根本沒有所謂外掛程序下載。 | <<近百款軟件曝DLL劫持漏洞>> <<DLL劫持漏洞繼續(xù)被深挖 Google地球、PS未能幸免>> |





