天鹰1月19日病毒播报:木马藏身系统桌面程序
    在今天的病毒里,需要谨慎防范“克隆先生”变种hbm和“科斯塔”变种qk。

英文名称:Packed.Klone.hbm

中文名称:“克隆先生”变种hbm

病毒长度:177664字节

病毒类型:木马

危险级别:★★

影响平台:Win 9X/ME/NT/2000/XP/2003

MD5 校验:55ad464ce88b77af1e3682bcfce7b169

特征描述:

Packed.Klone.hbm“克隆先生”变种hbm是“克隆先生”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“克隆先生”变种hbm运行后,会在被感染系统的“%SystemRoot%\system32\”文件夹下释放恶意文件“mgking0.dll”、“arking0.dll”以及“arking.exe”,还会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“mgking0.exe”(以上文件属性均设置为“系统、隐藏、只读”)。“克隆先生”变种hbm运行时,会将恶意代码插入到系统桌面程序“explorer.exe”进程中隐秘运行,从而防止被轻易地查杀。尝试恢复系统服务描述表(SSDT),以此试图破坏被感染系统中安全软件的主动防御以及自我保护等功能。其还会自动模拟点击某安全软件监控弹出窗口中的“跳过”或“允许”按钮,从而躲避安全软件的拦截。在被感染系统的后台下载骇客指定的恶意程序“www.baidu*fr.com/lmg/aml.rar”和“www.sohu*i.com/lmg/am.rar”并自动调用运行,从而给被感染系统带来更多的威胁。“克隆先生”变种hbm的主程序在执行完上述操作后会将自身删除,以此消除痕迹。另外,其会在被感染系统注册表启动项中添加键值,以此实现开机自动运行。

英文名称:Trojan/Cossta.qk

中文名称:“科斯塔”变种qk

病毒长度:167936字节

病毒类型:木马

危险级别:★

影响平台:Win 9X/ME/NT/2000/XP/2003

MD5 校验:33378cf68c1df80c9578289d60a675f2

特征描述:

Trojan/Cossta.qk“科斯塔”变种qk是“科斯塔”家族中的最新成员之一,采用“Microsoft Visual Basic 5.0 / 6.0”编写。“科斯塔”变种qk运行后,会自我复制到被感染系统的“%USERPROFILE%\Local Settings\Temp\sw34\”文件夹下。“科斯塔”变种qk运行时,会在被感染系统的后台连接骇客指定的URL“dl*ec.oo.ly/bbs/data/”、“da*ch.org/bbs/data/”、“www.so*jo.com.ar/tecnica/energ-img/”、“k*k.core.ignum/download/”、“ep*et.com/zeriboard/data/”,下载恶意程序“akj.zs”并自动调用运行。其所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,致使用户面临更多的威胁。另外,“科斯塔”变种qk会在被感染系统的“启动”文件夹下创建恶意程序,以此实现开机自启。

 
在线客服
Comm100技术提供