ProfielJ.J.Bear 每日病毒播报WeblogLijsten Extra Help
    30 juli

    2005年7月31日病毒播报

    今日提醒用户特别注意以下病毒:“SpyBot”(Worm.SpyBot.a)和“电话幽灵”(Worm.Agobot.b)

      “SpyBot”(Worm.SpyBot.a)集黑客与蠕虫一体的综合性病毒,通过socket网络文件传输和p2p软件KAZAA诱使用户下载进行传播,并自动连接到设定IRC服务器,导致用户信息安全得不到有力保障。

      “电话幽灵”(Worm.Agobot.b)蠕虫病毒,通过IRC传播,关闭大量安全软件,自动拨打收费很高的热线电话,直接给用户带来经济损失。

    一、“SpyBot”(Worm.SpyBot.a) 威胁级别:★★

      病毒特征:这是一个集黑客与蠕虫于一体的综合性病毒。病毒通过socket网络文件传输以及p2p软件KAZAA诱使用户下载进行传播;病毒发作后,会关闭用户的任务管理器以及注册表进程;该病毒将主动连接到设定的IRC服务器,提供黑客进行远程控制途径并下载文件,导致用户信息安全得不到有力保障。

      发作症状:病毒在系统中生成文件:
    %system% wuaghqr.exe
    %system% kazaabackupfiles zoneallarm_pro_crack.exe
    %system% kazaabackupfiles Porn.exe
    %system% kazaabackupfiles AVP_Crack.exe
    %system% keylog.txt
    添加到启动项,开机自运行。中毒特征:注册表、任务管理器、msconfig.exe打开后,很快被关闭。

    二.“电话幽灵”(Worm.Agobot.b) 威胁级别:★★

      病毒特征:这是一个通过IRC传播的蠕虫病毒。

      发作症状:病毒在系统中释放下列文件:
    c: Windows Blink 182.scr
    c: Windows Cloud Strife.scr
    c: Windows RaZor.scr
    c: Windows Kuasanagui.scr
    c: Windows %system% 182.exe
    c: Windows HOKO.scr
    c: Windows ErGrone.scr
    c: Windows Jtag.scr
    c: Windows XpLOaD.scr等,建立批处理文件
    c: blink.bat,c: autoexec.bat,设置为隐藏属性,并关闭大量安全软件。自动尝试拨打下列地区的热线电话,打通后将扣除用户巨额话费:
    哥伦比亚 57 4 2652***、57 2 4396***、57 2 4306***
    阿富汗 93 330 52 **等。

    2005年7月30日病毒播报

    今日提醒用户特别注意以下病毒:“Vararg”(Worm.Vararg.a)和“板头”(Hack.Banito.ae)

      “Vararg”(Worm.Vararg.a)蠕虫病毒,通过IRC传播,自下载病毒程序并运行,发送伪造的URL连接,用户点击即中毒。

      “板头”(Hack.Banito.ae)后门,劫持浏览器以安装ActiveX的形式进入用户系统,记录用户键盘信息,窃取用户敏感信息,接受远程控制命令,达到控制用户机器的目的,降低用户安全系统性能。

    一、“Vararg”(Worm.Vararg.a) 威胁级别:★★

      病毒特征:这是一个通过IRC传播的蠕虫病毒。通过网络下载病毒程序到系统目录,随机命名,并运行。发送IRV命令,如:NICK,PASS,PONG,PING等,来确定用户是否在线,如果在线,则发送链接。

      发作症状:该病毒会自动发送伪造的URL连接:

    qis.md.us.dal.net
    ced.dal.net
    viking.dal.net
    vancouver.dal.net
    ozbytes.dal.net
    broadway.ny.us.dal.net等
    用户点击后就会使该蠕虫传播。

    二.“板头”(Hack.Banito.ae)后门 威胁级别:★★

      病毒特征:这是一个会让感染者成为网络僵尸一员的后门病毒。病毒会劫持浏览器以安装ActiveX的形式进入用户系统,并记录用户键盘信息,窃取用户重要信息,以便控制用户机器。该病毒会自动自我更新和下载其他文件,接受远程控制命令,降低用户安全系统性能。

          发作症状:病毒在系统中生成文件:C: WINNT winhost32.exe ,添加到启动项,开机自运行。

    2005年7月29日病毒播报

    今日提醒用户特别注意以下病毒:“恐怖分子”(Hack.Terrorist.a)和“chP2P”(Worm.chP2P)。

      “恐怖分子”(Hack.Terrorist.a)后门,记录键盘信息,打开IPC$共享,开启HTTP服务,抓取网络包,进行IP伪装。通过共享自拷贝,被感染机器将完全受控于远程机器,使被感染用户成为网络僵尸一员。

      “chP2P”(Worm.chP2P)蠕虫病毒,通过P2P软件KaZaa传播,能生成121个自身副本,注册KaZaa共享,取Counter Strike online crack.exe等诱人文件名吸引用户下载,导致用户机器运行非常缓慢,造成用户使用极为不便。

    一、“恐怖分子”(Hack.Terrorist.a)后门 威胁级别:★★

      病毒特征:这是一个后门病毒。病毒会记录被感染机器上的键盘信息,并打开IPC$共享。开启HTTP服务后,抓取网络包,进行IP伪装,接受远程控制命令。发动DDos.并尝试其他机器的用户密码,通过共享拷贝,导致被感染的机器完全受控于远程的机器,被感染用户将成为网络僵尸一员。

      发作症状:该病毒在系统中生成文件:
    C: WINNT System32 MSbz32.exe
    添加到启动项,使病毒开机自运行。通过以下添加服务,把自己伪装成微软的升级服务:
    HKLM Software Microsoft Windows CurrentVersion
    RunServices
    Microsoft Core Support
    MSbz32.exe

    二、 “chP2P”(Worm.chP2P) 威胁级别:★★

      病毒特征:这是一个通过P2P软件KaZaa传播的蠕虫病毒。病毒先复制自己到系统文件夹,并添加启动项,开机自运行。
          发作症状:该病毒会在文件夹%windows%Software Kings and queens中生成121个自身副本,注册KaZaa共享,并取Counter Strike online crack.exe等诱人文件名吸引用户下载。该病毒还将删除大量文件,导致用户在系统损坏时,不能通过%system%dllcache恢复系统。中毒特征:机器运行非常缓慢,对用户使用与操作造成非常不便。

    28 juli

    2005年7月28日病毒播报

    今日提醒用户特别注意以下病毒:“HaveFun”(Worm.HaveFun)和“Silly变种I”(Worm.Silly.i)。

      “HaveFun”(Worm.HaveFun)邮件蠕虫,利用电子邮件高速传播,针对Outlook收到的邮件进行回信,增加病毒邮件的欺骗性。

      “Silly变种I”(Worm.Silly.i)P2P蠕虫,通过点对点(p2p)工具传播。在P2P工具的共享目录中释放大量病毒复本,复本采用具有欺骗性的名字引诱用户下载并打开,借以大量传播。

    一、“HaveFun”(Worm.HaveFun) 威胁级别:★

      病毒特征:这是一个通过电子邮件传播的蠕虫病毒,该病毒运行的时候会弹出一个“无法执行该程序”的出错窗口来迷惑用户,使用户误以为程序错误,其实病毒已经得到运行。

      发作症状:病毒会给OutLook里未回复的邮件进行回信,并将病毒文件做为附件也发送给这些用户,增加病毒邮件的欺骗性,使收到回信的用户轻易打开邮件的附件。

    二、“Silly变种I”(Worm.Silly.i) 威胁级别:★

      病毒特征:这是一个通过Kazaa文件共享系统传播的蠕虫病毒,该病毒运行的时候会弹出一个“无法执行该程序”的出错窗口来欺骗用户,其实病毒已经得到运行。

      发作症状:
    病毒会将自己拷贝到系统目录和Kazaa文件共享系统的下载目录下,诱骗其他用户下载并运行这些伪装成其他程序的病毒。与一般病毒的启动方式不同的是该病毒是通过修改注册表中的文件执行属性来使其随机启动。

    2005年7月27日病毒播报

    今日提醒用户特别注意以下病毒:“Lebreat”(Worm.Lebreat)和“剑侠工人”(Troj.JXDock.a)。

      “Lebreat”(Worm.Lebreat)蠕虫,利用邮件传播,关闭系统中的安全软件,导致系统安全性降低,极易感染其它病毒。

      “剑侠工人”(Troj.JXDock.a)网游盗号木马,监控剑网的登陆界面,然后记录键盘信息,盗取用户的重要信息。

    一、“Lebreat”(Worm.Lebreat)蠕虫 威胁级别:★★

      病毒特征:这是一个通过电子邮件传播的蠕虫病毒。该病毒会将系统的安全级别降到最低,关闭某些反病毒软件、屏蔽他们的网站和禁止对他们进行更新。

      发作症状:病毒会在特定的一些文件中收集邮件地址,并将病毒做为邮件附件发送给这些邮件接收者,诱骗其打开。该病毒还有自我更新功能,会从某个站点下载升级文件到本地机器上运行。

    二、“剑侠工人”(Troj.JXDock.a) 威胁级别:★

      病毒特征这是一个针对剑侠情缘网络版的木马病毒。

      发作症状:
    该木马会通过监控剑网的登陆界面,然后记录键盘信息,盗取用户的帐号和密码等信息。通过自身的邮件引擎把记录的信息发送出去。该病毒会对抗安全软件,对系统危害极大。

    25 juli

    2005年7月26日病毒播报

    今日提醒用户特别注意以下病毒:“QQ烂尾”(Worm.QQTail.a)和“Lewor变种H”(Worm.Lewor.h)。

      “QQ烂尾”(Worm.QQTail.a)QQ蠕虫,通过QQ传播的蠕虫病毒,监控QQ聊天对话框,发送诱惑的文字信息,骗取对方用户点击信息中包含的网址,以此传播病毒。

      “Lewor变种H”(Worm.Lewor.h)QQ蠕虫,通过QQ传播,阻止知名反病毒软件的运行,降低系统安全性。

      一、“QQ烂尾”(Worm.QQTail.a) 威胁级别:★★

      病毒特征:该蠕虫可自动查找QQ聊天的对话窗口,向聊天对向发送以下信息:
      “有mm秀啊 ... 来看秀... 满800人正式开秀...已经700多人了...快来快来。 http://xiu.19hi.com”
      诱使聊天对像点击消息中的URL连接,如果该用户的IE(Internet Explorer)浏览器存在漏洞,在打开此URL地址时就会感染该蠕虫。

      发作症状:蠕虫感染系统后再重复上述动作,大肆传播。该蠕虫还会修改注册表,以便随机自启动,并修改IE的主页为“http://www.qq533.net”,为该网站打广告,影响用户正常的网上工作、娱乐和学习。

        二、“Lewor变种H”(Worm.Lewor.h) 威胁级别:★

      病毒特征:该病毒通过QQ进行传播。病毒运行后会阻止金山毒霸、天网、3721、AntiTrojan等多种安全软件。

      发作症状:
    病毒还会修改浏览器的默认首页为http://www.joy***.com。病毒会添加多个启动项、修改程序关联。用户一旦染毒,手动清除比较麻烦。

    2005年7月25日病毒播报

    今日提醒用户特别注意以下病毒:“RBot变种gen”(Hack.Rbot.gen)后门和“传奇木马”(Troj.HackMiBao)。

      “RBot变种gen”(Hack.Rbot.gen)后门,集IRC后门、蠕虫功能于一体,通过网络共享和操作系统漏洞传播,扩大感染面。并通过IRC频道受远程控制,尝试从被感染的计算机盗取机密信息。

      “传奇木马”(Troj.HackMiBao)网游盗号木马,窃取用户传奇游戏的帐号密码及密码保护,并将此信息发到指定网站上,盗号者可通过查询网站内容获得所盗取的信息。

    一、“RBot变种gen”(Hack.Rbot.gen)后门 威胁级别:★★

      病毒特征:这是一个用vc编写,集IRC后门、蠕虫功能于一体的黑客病毒。病毒通过网络共享和操作系统漏洞传播,对目标机的弱口令进行猜测,获得权限,上传病毒程序,以扩大感染面。

      发作症状:该病毒还可通过IRC(Internet Relay Chat)频道被远程控制,包含分布式拒绝服务攻击(DDoS)以及后门功能,尝试从被感染的计算机盗取机密信息和流行游戏的帐号等。病毒在系统中自拷贝%system32%kjy.exe
    并添加到启动项,对指定的ip进行拒绝服务攻击。

    二、 “传奇木马”(Troj.HackMiBao) 威胁级别:★★

      病毒特征这是一个传奇网络游戏的盗号木马病毒。

      发作症状:
    病毒会窃取用户传奇游戏的帐号密码和密码保护,并将这些信息发到指定网站上,盗号者可通过查询网站内容获得所盗取的信息。

    24 juli

    2005年7月24日病毒播报

    今日提醒用户特别注意以下病毒:“天堂大盗变种ez”(Troj.Lineage.ez)和“HomePage”(Troj.HomePage)

      “天堂大盗变种ez”(Troj.Lineage.ez)网游盗号木马,盗取天堂游戏用户帐号、密码等信息,将盗取的信息通过邮件的方式发送到指定木马种植者邮箱里。

      “HomePage”(Troj.HomePage)木马,用vc编写,木马运行后会查找本机host文件并修改,将一些网站的域名指向指定的ip,同时增加启动项来达到下次随系统启动木马自运行.

    一、“天堂大盗变种ez”(Troj.Lineage.ez) 威胁级别:★★

      病毒特征:这是一个盗取天堂游戏用户帐号、密码等信息的网游盗号木马病毒。病毒将盗取的信息通过邮件的方式发送到指定木马种植者邮箱里。

      发作症状:该病毒在系统中释放以下文件:
    %system%\hzdll.dll
    %systemroot%\inf\rundll32.exe
    %systemroot%\inf\internat.exe
    并添加到启动项,使病毒开机自启动,关闭一些安全软件,如:PasswordGuard.exe
    天网防火墙个人版
    天网防火墙企业版
    噬菌体
    EGHOST.EXE
    MAILMON.EXE
    KAVPFW.EXE
    IPARMOR.EXE

    二、“HomePage”(Troj.HomePage) 威胁级别:★★

      病毒特征这是一个用vc编写的木马病毒。病毒运行后会查找本机的host文件,并修改该文件,将一些网站的域名指向指定的ip。

          发作症状:该病毒在系统中自拷贝到%system32%\ieplores.exe,并大量修改host文件。

    2005年7月23日病毒播报

    今日提醒用户特别注意以下病毒:“RBot变种th”(Troj.RBot.th)和“Qoologic变种n”(Troj.Qoologic.n)

      “RBot变种th”(Troj.RBot.th)黑客木马,通过网络共享系统漏洞传播,并通过IRC(聊天室频道)被黑客远程控制,可随时盗取用户资料、密码等信息,给用户造成严重损失。

       “Qoologic变种n”(Troj.Qoologic.n)木马,劫持浏览器,下载其它病毒程序并进行自动更新,重定位网址,窃取用户信息。

    一、“RBot变种th”(Troj.RBot.th) 威胁级别:★★

      病毒特征:这是一个通过网络共享系统漏洞进行传播、被远程控制后盗取用户资料、密码等信息的黑客木马病毒。病毒尝试弱口令攻击其它机器以获得权限,传播病毒;通过ftp,http来下载和上传文件,使用户信息安全受到严重威胁。该病毒还可通过IRC(聊天室频道)被黑客远程控制,导致用户资料、密码等信息丢失,给用户造成严重损失。

      发作症状:病毒在系统中生成文件:
    %system%NPFMNTOR.exe ,并添加到启动项,使病毒开机自运行。

    二、 “Qoologic变种n”(Troj.Qoologic.n) 威胁级别:★★

      病毒特征是一个木马病毒。病毒劫持以下浏览器;
    “firefox.exe”
    “netscp.exe”
    “mozilla.exe”
    “opera.exe”
    “iexplore.exe”

    发作症状:当以下浏览器地址栏中出现下列网址时:
    “www4.yesadvertising.com”
    “bannerserver.gator.com”
    “license.hotbar.com”
    “web.icq.com”
    “v4.windowsupdate.microsoft.com”
    “windowsupdate.microsoft.com”等等,重定位到下列地址:
    “**9.59.186.63”
    “**9.66.67.134”
    “**6.144.225.114”
    “**6.144.225.99”
    “***dl.web-nexus.net”
    进行病毒更新,或下载其他病毒。
    22 juli

    2005年7月22日病毒播报

    今日提醒用户特别注意以下病毒:“高特姆”(Worm.Gotorm)和“Small变种jj”(Troj.Small.jj)

      “高特姆”(Worm.Gotorm)蠕虫病毒,通过电子邮件传播,并在用户机器上搜索邮件地址,病毒自身作为邮件附件发送出去,迅速传播,导致网络阻塞。

      “Small变种jj”(Troj.Small.jj)木马病毒,vc编写,去指定站点下载最新的病毒程序,更好控制中病毒的机器,降低用户系统安全性能。

    一、“高特姆”(Worm.Gotorm) 威胁级别:★★

      病毒特征:这是一个通过电子邮件传播的蠕虫病毒。病毒在用户机器上搜索邮件地址,把自身作为邮件附件发送出去,迅速传播,导致网络阻塞。

      发作症状:病毒在系统中释放以下文件:
    %system%mrowyekdc.exe,并添加到启动项,达到自启动的目的。该病毒将搜索邮件地址,把自身作为附件发送,通常伪装成下列文件名:
    "Starcraft + Broodwar 1.10 no-cd hack.exe"
    "Diablo 2 no-cd hack.exe"
    "Jamella's Diablo 2 hero editor.exe"等等
    注意:如果用户收到有以下特征的邮件,请不要打开。
    victom@gotaworm.com
    A3F7J9Q4@yahoo.com

    二、“Small变种jj”(Troj.Small.jj) 威胁级别:★★

      病毒特征这是一个用vc编写的木马病毒。该病毒会去指定站点下载最新的病毒程序,更好地控制中病毒的机器。病毒将自己拷贝到%system32%gglib.exe,并添加到启动项,使病毒开机自运行。

          发作症状:病毒通过连接http://microsoft.com来测试网络环境,如果网络连接成功,将去以下站点下载病毒程序:
    http://wire.online-more.com/cds/update.php?id=1001
    http://wire.online-more.com/cds/index.php?id=1001
    导致用户系统的安全性能大大降低。

    2005年7月21日病毒播报

    今日提醒用户特别注意以下病毒:“Bot幽灵新变种cz”(Hack.SdBot.cz)和“封神木马变种cm”(Troj.FengShen.cm)

      “Bot幽灵新变种cz”(Hack.SdBot.cz)通过网络共享和操作系统漏洞传播,集IRC后门、蠕虫功能于一体,病毒将占用大量网络带宽资源,容易造成局域网阻塞。隐藏性好,最终沦为网络僵尸,被黑客完全操纵。

      “封神木马变种cm”(Troj.FengShen.cm)网游盗号木马病毒,通过写入并运行dela.bat文件删除自身,再运行系统文件夹中病毒副本以达隐藏目的。该病毒记录并邮寄封神榜游戏用户帐号、密码、计算机名、操作系统等信息,直接给游戏用户的虚拟财产带来损失。

    一、“Bot幽灵新变种cz”(Hack.SdBot.cz) 威胁级别:★★

      病毒特征:这是一种集IRC后门、蠕虫功能于一体,通过网络共享和操作系统漏洞(MS03-026、MS02-061、MS03-007、MS04-011等)进行传播的病毒。病毒尝试通过弱密码登陆目标系统,在感染的电脑上打开后门接收指令,然后连接特定的IRC服务器通知攻击者病毒的存在。病毒会扫描网段内的机器并猜测共享密码,占用大量网络带宽资源,容易造成局域网阻塞;还将安装/卸载后门、下载并运行文件、结束进程、运行代理服务器、盗取流行游戏的帐号、对指定的IP进行DoS(拒绝服务)攻击等。同时病病毒使用高度隐藏技术,用户中招后很难察觉,最终沦为网络僵尸,被黑客完全操纵。

      发作症状:病毒将自身复制到以下目录:     %SystemRoot%\extel.exe,并释放以下驱动文件:rdriv.sys(用于隐藏自身进程,及445端口)每次开机时,启动自身运行。

    二、“封神木马变种cm”(Troj.FengShen.cm) 威胁级别:★★

      病毒特征这是一个盗取封神榜游戏用户帐号、密码等信息的木马病毒。该病毒运行时,自拷贝到系统文件夹,通过写入并运行bat文件删除自身,运行系统文件夹里病毒副本。病毒将记录并邮寄封神榜游戏用户的帐号、密码、计算机名、操作系统等信息,直接给游戏用户的虚拟财产带来损失。

      发作症状:该病毒在系统中生成文件:%system%\fsservice.exe和%当前目录%\dela.bat,并添加到启动项,使开机自运行。病毒还将关闭一些业界主流杀毒软件及其他进程,能够检测OllyDbg等调试软件是否运行,以达自我保护的目的。

    20 juli

    2005年7月20日病毒播报

    今日提醒用户特别注意以下病毒:“破坏之神”(Worm.sysKiller)和“斯伯特新变种yx”(Hack.SdBot.yx)

      “破坏之神”(Worm.sysKiller)蠕虫病毒,通过电子邮件传播,不断自身复制和传播,访问指定网址进行病毒下载,修改host文件,给用户正常的学习、工作、娱乐带来了极大的影响。

      “斯伯特新变种yx”(Hack.SdBot.yx)黑客病毒,通过irc和ipc共享传播,接受黑客远程控制,下载病毒程序,自动关闭大量安全软件和常用软件,降低系统性能安全性。

    一、“破坏之神”(Worm.sysKiller) 威胁级别:★★

      病毒特征:这是一个通过电子邮件传播、具有极大系统破坏力的蠕虫病毒。病毒通过不断自身复制和传播,并访问指定网址进行病毒下载,自动关闭大量安全软件和常用软件。该病毒在系统中生成文件:%system%\windows32.exe和
    %system%\update3.exe,并添加到启动项,使病毒开机自运行。病毒会不断复制自身为update3.exe,并获得邮件地址传播,盗取用户信息。

      发作症状:弹出对话框Error:Error while running this file,被感染的用户系统速度明显变慢,鼠标键盘操作不便,任务管理器、注册表等不可使用。给用户正常的学习、工作、娱乐带来了极大的影响。

    二、“斯伯特新变种yx”(Hack.SdBot.yx) 威胁级别:★★

      病毒特征这是一个通过irc和ipc共享网络传播的黑客病毒。该病毒在系统中释放下列文件:%system%\Explorer.exe,并添加到启动项,使病毒开机自运行。黑客通过irc控制用户机器,进行破坏,如下载病毒程序,窃取用户信息等等。

      发作症状:感染病毒的机器会自动扫描网络上开启ipc共享的主机,若扫描到,则拷贝病毒程序到另开启ipc共享的主机上。病毒将导致大量安全软件和常用软件自动关闭,降低系统性能安全性。

    19 juli

    2005年7月19日病毒播报

    今日提醒用户特别注意以下病毒:“Mytob变种ba”(Worm.Mytob.ba)和“IE幽灵”(Troj.PSWHtml)

      “Mytob变种ba”(Worm.Mytob.ba),vc编写的蠕虫病毒。扫描被感染用户电脑硬盘,开后门,远程控制受感染系统,将阻止用户访问一些反病毒网站或安全站点,大大降低系统安全性能。

      “IE幽灵”(Troj.PSWHtml)木马病毒,该病毒通过IE浏览器盗取键入的用户名和密码(比如,利用IE浏览器登陆在线邮箱或论坛的用户名和密码等),将所获取的信息通过邮件的方式发送给木马偷盗者。

    一、“Mytob变种ba”(Worm.Mytob.ba) 威胁级别:★★

      病毒特征:
    这是一个用vc编写的蠕虫病毒。病毒通过扫描被感染用户的电脑硬盘,在Windows自带的地址薄中发现电子邮件地址,并进行自我复制、传送。该病毒还具有后门能力,会打开随机端口,使远程用户访问受感染的机器,并可在机器上执行恶意命令,从而实现远程控制。

      发作症状:病毒将阻止用户访问一些反病毒网站或安全站点,从而直接降低系统性能安全性。

    二、“IE幽灵”(Troj.PSWHtml) 威胁级别:★★

      病毒特征:
    这是一个利用IE浏览器进行偷盗的木马病毒。当用户浏览网站时,该病毒可盗取用户在浏览器中键入的用户名和密码,如利用IE浏览器登陆在线邮箱或论坛的用户名和密码。
          发作症状:病毒在系统中生成文件:%system%\shoverl.exe 并添加到启动项,使病毒开机自运行。当获得用户当前浏览网页的表单信息时,并记录其网址,并将所获取的信息通过邮件的方式发送给木马偷盗者。
    18 juli

    2005年7月18日病毒播报

    今日提醒用户特别注意以下病毒:“天堂大盗”(Troj.PSWLineage)和“苏瑞拉变种”(Hack.Surila.r)后门。

      “天堂大盗”(Troj.PSWLineage)网游盗号木马,木马通过键盘钩子、鼠标钩子获取玩家的游戏密码等信息,然后利用自带的SMTP引擎将这些信息发送给木马种植者。

      “苏瑞拉变钟”(Hack.Surila.r)后门,该病毒会窃取用户机器上的重要信息,并关闭大量的进程,其中包括一些后门病毒的进程,会下载文件对该病毒进行更新。

    一、“天堂大盗”(Troj.PSWLineage) 威胁级别:★★

      病毒特征:这是一个盗取“天堂”游戏(lineage)信息的的木马病毒。木马通过键盘钩子、鼠标钩子获取玩家的游戏密码等信息,然后利用自带的SMTP引擎将这些信息发送给木马种植者。

      发作症状:病毒体建立名为"Semaphorett1MMa"的信号量,以保证只有一个病毒体在运行。然后病毒体将自身拷贝到%SYSTEM%目录下,命名为"htroot.exe",并添加到启动项,实现开机自启。病毒体释放大小为32768字节的动态链结文件htdll.dll到%SYSTEM%目录下,并调用其中的函数,设置键盘钩子、鼠标钩子,寻找“天堂”游戏的运行界面,并监控输入的各种信息,如服务器、用户名、密码等。利用自带的SMTP引擎,将收集到的信息以电子邮件的形式发送给木马种植者。注意以下可疑网址:
    “ http://qzylad.w185.bizcn.com/tt1/mail.asp?tomail=
    w@163.com&mailbody=”

    二、“苏瑞拉变种”(Hack.Surila.r) 威胁级别:★★

      病毒特征这是一个后门病毒。该病毒会窃取用户机器上的重要信息,并且关闭大量的进程,其中包括一些后门病毒的进程,下载文件时该病毒自动进行更新。

      发作症状:该病毒修改注册表,禁止使用注册表。并修改host文件,延长其生命周期,降低用户系统安全性能。

    17 juli

    2005年7月17日病毒播报

    今日提醒用户特别注意以下病毒:“Bofra”(Hack.Bofra)后门)和“梦幻国度木马”(Troj.Mir2.ha)。

      “Bofra”(Hack.Bofra)后门,通过irc远程控制用户机器,下载病毒程序,窃取用户信息,如游戏cdkey等。该病毒还能猜测其他机器的用户名和密码,取得控制权后,可以执行任意操作。

      “梦幻国度木马”(Troj.Mir2.ha)网游盗号木马,通过在客户端调用系统API函数来获取键盘状态,得到梦幻国度用户帐号和密码信息,并通过邮件的方式将所盗帐号和密码发送给木马偷盗者。

    一、“Bofra”后门(Troj.PSWLineage) 威胁级别:★★

      病毒特征:这是一个通过irc传播的黑客程序。通过irc远程控制用户机器,从网络上下载病毒程序,窃取用户信息,如游戏cdkey等。黑客程序还能猜测其他机器的用户名和密码,取得控制权后,可以执行任意操作。

      发作症状:该程序释放下列文件:
    %system%wuamgrd.exe ,添加到启动项,使病毒开机自运行。黑客程序把自身释放到系统目录后,会删除其他地方的副本,达到隐藏的目的。若猜测机器的用户名和密码成功登录,可以完全取得机器的控制权。向irc用户发送特殊的指令,取得用户信息,向对方机器上植入黑客程序,从网络上下载MyBot蠕虫,重启用户机器。

    二、“梦幻国度木马”(Troj.Mir2.ha) 威胁级别:★★

      病毒特征这是一个盗取“梦幻国度”游戏帐号的木马病毒。该病毒通过在客户端调用系统API函数来获取键盘状态,得到大话西游用户帐号和密码信息,并通过邮件的方式将所盗帐号和密码发送给木马偷盗者。

      发作症状:病毒会在系统中生成文件:
    %system%foxmhgd.exe ,添加到启动项,使病毒开机自运行,邮件内容以“游戏区号、用户名、密码”的格式发送给木马种植者。

    2005年7月16日病毒播报

    今日提醒用户特别注意以下病毒:“大话神偷”(Troj.Folin.a)和“恶作剧之窗”(Joke.FakeFormatC)

      “大话神偷”(Troj.Folin.a)网游盗号木马,通过在客户端调用系统API函数来获取键盘状态,得到大话西游用户帐号和密码信息,并通过邮件的方式将所盗帐号和密码发送给木马偷盗者。

       “恶作剧之窗”(Joke.FakeFormatC),一个恶作剧程序。该病毒运行的时候弹出一些恶作剧窗口戏弄用户,会导致用户不慎格式化系统C盘,直接造成用户使用不便。

    一、 “大话神偷”(Troj.Folin.a) 威胁级别:★★

      病毒特征:这是一个大话西游木马病毒。该病毒通过在客户端调用系统API函数来获取键盘状态,得到大话西游用户帐号和密码信息,并通过邮件的方式将所盗帐号和密码发送给木马偷盗者。

      发作症状:病毒会在系统中生成文件:
    %system%\foxdhsend.exe ,添加到启动项,使病毒开机自运行,并在c:\color.txt中记录用户名和密码,发送邮件给木马种植者。

    二、“恶作剧之窗”(Joke.FakeFormatC) 威胁级别:★★

      病毒特征这是一个恶作剧程序。

      发作症状:该病毒运行的时候会弹出一个要格式化磁盘的对话框,但无论用户点“是”、“否”或“取消”该程序都会进行格式化C盘的操作,并在格式化完毕后以黑色背景白色字体显示一段内容,弹出一个恶作剧窗口来戏弄用户,直接造成用户使用不便。

    14 juli

    2005年7月15日病毒播报

    今日提醒用户特别注意以下病毒:“SpyBot蠕虫变种j”(Worm.SpyBot.j)和“玩笑之音”(Win32.Joke.happy )。

      SpyBot蠕虫变种j,通过P2P传播,该病毒通过接受远程命令来控制用户机器,并向指定的地址发动SYN攻击,结束相应的进程,窃取用户机器上的重要信息。

       玩笑之音, 用vb编写的玩笑程序,通过钩子技术获取键盘信息,导致用户系统会随机播放一些系统声音,打开或者关闭光驱。

    一、“SpyBot变种j”(Worm.SpyBot.j) 威胁级别:★★

      病毒特征:这是一个通过P2P传播的蠕虫病毒。该病毒通过接受远程命令来控制用户机器,如控制CD-Rom等,并向指定的地址发动SYN攻击,结束相应的进程,会窃取用户机器上的一些重要信息,如一些密码和用户机器配置等信息.

      发作症状:蠕虫病毒会在系统中生成文件:
      %system%kazaabackupfilesAVP_Crack.exe
      %system%Matrix_Reloaded.scr
      %system%Porn.exe
      %system%zoneallarm_pro_crack.exe
      %system%keylog.txt
      %system%wuaumqr.exe
      并添加到起动项,使病毒自运行。

    二、 “玩笑之音”(Win32.Joke.happy ) 威胁级别:★★

      病毒特征该病毒是用vb编写的一个玩笑程序。该玩笑程序在C:Program Files下新创建Autorun.inf文件,并改名为Systrsy.exe复制到C:Program FilesInternet Explorer中。

          发作症状:该病毒通过钩子技术获取键盘信息,导致用户系统会随机播放一些系统声音,使用CloseCDDoor和OpenCDDoor来关闭和打开光驱,并添加启动项达到下次随系统启动的目的。

    2005年7月14日病毒播报

    今日提醒用户特别注意以下病毒:“Mytob蠕虫新变种”(Worm.Mytob.bi )和“天堂木马Lineage”(Troj.Lineage.ij ) 。

      Mytob蠕虫新变种(Worm.Mytob.bi),这是一个通过电子邮件和mIRC聊天系统传播的蠕虫病毒,该蠕虫病毒将会禁止用户访问一些业界主流反病毒网站和更新反病毒软件,大大降低用户系统安全性。

      天堂木马Lineage(Troj.Lineage.ij)网游盗号木马,搜索天堂客户端窗口,通过DLL挂钩技术,盗取游戏的帐号密码,发送给木马安装者。

    一、Mytob蠕虫新变种 威胁级别:★★

      病毒特征:病毒会在Windows地址薄、某些特定类型的文件和访问网络后留下的临时文件中收集邮件地址,再使用自带的SMTP引擎将病毒做为附件发送给这些邮件接收者,邮件以某些反病毒厂商的名义提示附件没有病毒,使得病毒邮件的欺骗性大大加强。

      发作症状:病毒会在一个随机的TCP端口连接到一个FTP服务器去下载病毒文件到本地机器上运行,或连接到指定域的指定IRC频道,等待接收黑客发送来的命令。修改hosts文件,禁止用户访问一些反病毒网站和更新反病毒软件 ,直接降低用户系统安全性。

    二、天堂木马Lineage 威胁级别:★★

      病毒特征这是一个天堂游戏的木马病毒。该木马通过监控天堂游戏客户端程序的窗口,使用钩子技术来窃取用户的帐号密码等信息。最后通过邮箱发送到木马种植者的手中。

      发作症状:木马会在系统中生成文件:
      %system%\lineage.exe
      %system%\Svchost.exe

           窃取天堂用户的信息,并修改注册表,使木马开机自运行。通过内置的邮件地址发送给木马安装者,给游戏用户带来间接的经济损失。
    13 juli

    2005年7月13日病毒播报

    日提醒用户特别注意以下病毒:“Ppdoor新变种”(Hack.Ppdoor.at)和“Gamania变种ka”(Troj.Gamania.ka)

      Ppdoor新变种 ,是一个黑客程序。通过p2p传播,并开放相应的端口。该黑客程序将关闭大量安全软件,并下载后门程序,搜索到用户计算机信息,从而遭成严重威胁。

      Gamania变种ka木马,盗取Gamania公司游戏,通过监控用户登陆,盗取用户输入游戏帐户信息并发送。该木马结束大量安全软件,修改host文件,使用户无法正常升级安全软件,用户系统遭受其他病毒的入侵而受到威胁。

    一、“Ppdoor新变种” 威胁级别:★★

      病毒特征:“Ppdoor新变种”是一个通过p2p传播的后门程序。该后门程序在系统中释放以下文件:
      %system%ipxrbase.exe
      %root%program filesinternet
      exploreriexplore.exe
      %system%kasgfka.dll
      %system%jobdrkmj.dll

      发作症状:通过修改注册表达到自启动的目的。同时,也将关闭大量安全软件,如一些业界主流杀毒软件和防火墙;并从网上下载后门程序。

    二、“Gamania变种ka” 木马 威胁级别:★

      病毒特征“Gamania变种ka”木马是一个盗取Gamania公司游戏的木马。木马通过监控用户登陆Gamania页面,记录用户输入的游戏帐户信息,并将其游戏用户帐号和

    密码等信息发送邮件到固定地址.该木马在Windows安装目录(Windows或Winnt)下的Java文件夹下释放名为winlogin.exe的文件,如果你的系统中有此文件的话,就可能中了该病毒。

      发作症状:木马将结束大量的安全软件,如一些业界主流杀毒软件和防火墙,并修改host文件,导致病毒生命周期延长,使用户无法正常升级安全软件,用户系统遭受其他病毒的入侵而受到威胁。

    11 juli

    2005年7月12日病毒播报

    今日提醒用户特别注意以下病毒:“Eyeveg变种I”(Worm.Eyeveg.i)和“LMir变种CZ”(Troj.LMir.cz)。

      “Eyeveg变种I”(Worm.Eyeveg.i)蠕虫,通邮件高速传播,过修改注册表项来禁止Windows XP的防火墙,降低系统的安全性能。

      “LMir变种CZ”(Troj.LMir.cz)盗号木马,盗取“传奇世界”的帐号和密码,伪装成图片欺骗用户运行。

    一、“Eyeveg变种I”(Worm.Eyeveg.i) 威胁级别:★★

      病毒特征:这是一个通过电子邮件传播的蠕虫病毒。该病毒运行的时候会在本地机器上建立多个病毒副本,副本的名字类似于*.zip.scr,如果没有开启系统的显示文件扩展名,用户可能会以为这是一个ZIP压缩包而去打开它,从而感染该病毒。

      发作症状:病毒会建立一个DLL文件来纪录键盘的动作,将自己注册为系统服务,从某些类型的文件中收集邮件地址,再使用自己的SMTP引擎将病毒副本发送到这些邮箱。该病毒还可能会通过修改注册表项来禁止Windows XP的防火墙,降低系统的安全性能。

    二、“LMir变种CZ”(Troj.LMir.cz) 威胁级别:★

      病毒特征这是一个传奇世界盗号木马,该木马伪装为图片的图标,并且双击时会显示出一张图片,极具迷惑性。这时木马就已经在用户的机器上感染了。

      发作症状:
    该病毒来会结束常见安全软件,盗取用户的传奇帐户和密码,造成间接经济损失。