通行证: 用户 密码 网站建设  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全防范>>正文 新版上线![旧版]
注:打开慢时请稍等

my123.com病毒改首页流氓大面积爆发 紧急解决方法!!

http://www.iyit.net  日期:2006-11-18 20:30:13  来源:iyit.net  点击:
参加讨论
11月11日上午,各反流氓软件网站,杀毒软件,安全站点论坛接到大量用户报告,表示其主页被恶意软件篡改为www.my123.com,无法修复.从规模及爆发面积来看,全国各地可能有数百万甚至上千万用户被该流氓恶意修改了主页,这和之前爆发的大面积 piaoxue.com,feixue.net,73ss.com,9505.com,81915.com,4199.com等恶意修改用户主页,十分相似.

  同以往的一些“老流氓”相比,这些新流氓的特征是爆发面积特别大,效果明显,目的明确单一(修改主页),手段新奇狠毒,这次的my123.com流氓又有了一个新的特点,就是集中在11日周六 安全公司及反流氓组织休息时,突然全面爆发 使得它们中的绝大多数措手不及,无法有效抑制病毒爆发 手段卑劣

  我于下午4时从360safe论坛得到恶意软件的病毒样本,并开始病毒代码逆向分析,找到病毒软肋后,同360safe官方连夜开始制作专杀工具,并于第2天凌晨1时20分放出可查杀2个变种的专杀工具,凌晨3时07分放出可查杀5个变种的专杀工具,可将该病毒彻底清除之,重新还原首页.

需要的朋友请到此贴下载:

http://bbs.360safe.com/viewthread.php?tid=29751&extra=page=1&page=1

运行查杀工具后自动检测系统是否存在my123及piaoxue、feixue、qqhelper、zaphast等恶意软件,若存在,点清除 即可杀除之。

===========================

现在给出病毒的基本特征

病毒的核心部分是一个驱动程序
该驱动程序是随机文件名的.sys文件
疑似是之前piaoxue驱动的修正版
该驱动会在操作系统加载时作为system bus extend驱动加载

然后 会将自身以独占方式打开,导致任何windows下程序也无法读写及删除它

系统启动后,驱动开始分多个模块工作(分别建立多个线程)

1.服务保护模块:该模块会检测驱动自身的注册表服务项,不停地暴力重写自身服务项,使得无法删除其服务项

2.自身文件独占及句柄检测保护模块等:
会将自身文件以独占方式打开,这样若不解除独占,任何windows下使用常规访问文件方法的程序包括杀毒软件都无法读写或者删除它的驱动程序文件

文件句柄检测保护模块则是为了针对之前我的piaoxue类专杀而进行的保护
之前我的专杀会强制解除piaoxue类驱动对自身文件的独占,从而将其清除
但该驱动增加了这个保护,会不停检测自身文件的独占是否被强制解除,如果检测到,立即再次独占

3.篡改首页模块:该模块会不停暴力重写注册表中首页设置为www.my123.com,导致无法对该项进行修复


下面来看看为什么这个流氓会在11月11日这天突然大面积爆发
该篡改模块会检测当前时间是否在2006年11月1日到2006年11月10日之间
如果在这段时间之内,那么则潜伏下来,只有模块1和模块2运行,不修改主页

到了11月11号这天,则启动模块3,强行篡改用户主页

也就是说 11月开始,该流氓早已在大量用户的机器上潜伏下来
(去看了下各个可能感染源的连接,每个都有数百万乃至数千万的下载量,有些更是在一些知名的下载网站上)
然后一直不发作,等到11日,就会突然发作,造成“my123流氓不明原因大面积爆发”的现象,既使反流氓组织措手不及,又使得查出流氓感染源变得困难重重,从piaoxue,feixue,再到现在的my123,其流氓手段已经同病毒无异,此次的my123已经完全具备了衡量病毒的三大特征: 潜伏性、传播性、破坏性.


编辑:iyit.net [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:避免被间谍软件攻击的五种实用方法
下一篇:没有了
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
入侵检测(id)faq 对iis写权限的利用
最新更新 热点排行 推荐新闻
my123.com病毒改首页流氓大面积爆发 紧
避免被间谍软件攻击的五种实用方法 
教你如何检测电脑上的间谍软件
巧用系统控制台删除死顽固病毒
p2p蠕虫现身网络 可执行文件成传播载体
my123.com病毒改首页流氓大面积爆发 紧
用qq wlm inowshare随意共享文件
win2000下php服务器安装攻略
iis环境下安装php5手记全攻略
php5:session会话的使用和分析
cn代理年末促销大战第一枪打响
稳定vdns域名解析系统为代理护航 
my sql常用命令
如何远程连接sql server数据库
photoshop:巧用路径工具做流线字
老板下载msn窃听软件监控员工聊天
教你如何检测电脑上的间谍软件
网管小心能穿透还原卡的蠕虫病毒出现
升级 winrar最新版解决溢出漏洞
巧用系统控制台删除死顽固病毒
破解qq密码如此简单 
dos教程 dos命令基础应用
永久免费网游《刀ol》11月3日开放新服
最新永久免费网游年列表,免费3d网游
低格、分区、高格的应对--dos命令应用
合并vcd片断、快速删除文件夹--dos命令
一劳永逸--批处理命令(一)
sql server安装文件挂起错误解决办法
远程破解盗窃qq密码的各种方法
破解windows密码如此简单!
my123.com病毒改首页流氓大面积爆发 紧
教你如何检测电脑上的间谍软件
巧用系统控制台删除死顽固病毒
win powershell遭遇病毒 最好升级软件
教你封杀fso躲避fso木马的侵扰
my123.com病毒改首页流氓大面积爆发 紧
用qq wlm inowshare随意共享文件
win2000下php服务器安装攻略
iis环境下安装php5手记全攻略
php5:session会话的使用和分析
photoshop:巧用路径工具做流线字
浪漫摄影后期之工笔画风
maya精彩实例:世界杯足球“团队之星”
网站优化建议
5种alexa世界排名作弊方式

设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息