修改IE主页 8749.com病毒详细分析
9.IRP HOOK最底层的文件系统(IRP_MJ_SET_INFORMATION),保护文件,不能删除,不能更名。
10.挂钩ZwCreateFile,在其访问system32driversetchosts时,将该访问操作重定向到%sys32dir%andttrs。相当 于用这个andttrs取代了系统的hosts文件,达到跟修改HOST文件相同的效果,用户只能通过修改andttrs或恢复HOOK阻止本地域名绑定。
11.挂钩ZwLoadDriver,禁止ICESWORD(冰刃)的驱动加载。
附录:流氓软件卷土重来 8749上演“黑吃黑”
来自金山毒霸反病毒中心最新消息,一名为8749的流氓软件正在互联网上大肆传播,并上演了一场“黑吃黑”的流氓软件大战,不但大量用户IE首页被篡改为www.8749.com,而且一些曾经极具影响力的同类“流氓”软件也被攻击。由于8749流氓软件采用了上半年毒王AV终结者的一些最新的病毒攻击技术,故普通用户很难彻底清除。
金山毒霸反病毒专家戴光剑表示,流氓软件8749不但具备流氓软件的一些基本特性,而且采用了现代最流行的病毒攻击手段,如删除系统文件、破坏安全模式等等,流氓软件病毒化特征非常明显。
专家表示,8749可通过删除清空注册表SAFEMODE下的所有项目,破坏安全模式,使用户不能进入安全模式调试系统;同时,添加注册表启动项,因该流氓软件名是随机生成,不同的电脑,感染的文件并不完全一致,增加了用户进行清除的难度。
此外,与AV终结者相似,8749的自我保护意识非常强,如终止安全修复工具、将自身隐藏在QQ等目录中,并且插入QQ进程,以绕过反病毒软件的监控。而这种从过去的发掘系统漏洞、攻击杀毒软件转向攻击通用软件的技术可以说是目前较新的病毒攻击手段。用户一旦中招,不但相关的修复工具、杀毒软件被禁用,而且只要用户打开带有“8749病毒”、“8749专杀”、“清除8749”字样的窗口,窗口即刻被关闭。
值得一提的是,此次8749的返攻不但将反病毒软件作为攻击目标,而且还将曾经一些影响比较大的流氓软件飘雪、7939等一同进行打击,可见病毒之间“抢地盘”、“黑吃黑”的趋势也更加明朗。
业内人士指出,流氓软件8749极有可能与www.8749.com网站有关,据了解,该网站为一导航类网站,与hao123非常相似,而流氓软件8749的一个特征就是阻止用户登陆hao123网站,因此,8749网站很难摆脱利用不正当竞争手段进行攻击竞争对手的嫌疑。
据悉,2006年流氓软件大规模爆发,用户怨声载道,金山等反病毒厂商纷纷发布专门针对流氓软件的清除工具,在大规模的围剿之下,流氓软件数量骤减;进入2007年,流氓软件仿佛销声匿迹,很少有影响力较大的流氓软件出现,而此次8749的出现再一次给广大用户敲响了警钟,流氓软件并没有消失,而是在不断的采用新的技术,肆机作案,用户以及各大安全厂商不可掉以轻心。
基于8749传播迅速以及影响范围比较广,引起了金山毒霸反病毒监测中心的高度重视,金山反病毒工程师已经进行了详细的样本分析,广大用户可登陆www.duba.net免费下载金山毒霸系统清理专家,升级到最新版本即可查杀。
与"修改IE主页 8749.com病毒详细分析"相关的资讯
- 病毒“8749”内幕调查:牟利达数万元(2007-07-27 12:11:20)
- 8749.com完全清除方案(2007-07-27 02:30:12)
- 用户遭遇8749.com流氓软件攻击 IE主页被修改(2007-07-26 10:17:54)
- 8749.com病毒解决方案 综合手段清除流氓软件(2007-07-26 10:15:20)
- 8749.com利用新技术大肆篡改用户IE首页(2007-07-26 10:05:36)
- 8749.com病毒专题 8749专杀 8749清除(2007-07-27 19:55:07)
豆豆软件资讯今日更新
- 病毒伪装成哈利·波特与死亡圣徒(2007-07-30 15:52:21)
- 30日病毒:"灰鸽子"和"德夫下载器"(2007-07-30 10:14:18)
- 在线杀毒 同时用30种杀毒软件查毒(2007-07-30 10:04:54)
- 诛仙玩家谨防"代理木马”变种lcq(2007-07-30 09:55:58)
- U盘传播 德夫蠕虫病毒袭击互联网(2007-07-30 01:41:31)
- 8月1日至7日病毒预报:"礼物"病毒(2007-07-30 01:33:30)
- 江民29日病毒播报:网游大盗变种(2007-07-29 12:25:28)
- 下周病毒预警:U盘代理蠕虫变种Z(2007-07-29 12:23:25)
