解读互联网

计算机,互联网,社会热点,全球聚焦,

    
« 经济之声 财富星空 安然主持人搜索引擎高级语法 »

admin@microsoft.com 以微软管理员身份发放IE7.0 的木马?

真恐怖,打开163邮箱一看:是一封来自 admin@microsoft.com 的邮件,邮件名为 Internet Explorer 7.0 见图如下:

 

 

卡巴斯基反WEB病毒软件 7.0 报毒:

The requested URL http://ansaj-yarns.com/english/setup.exe is infected with Trojan-Downloader.Win32.Agent.bjo virus

真恐怖,幸亏有卡巴!否则又中了。

高手们,技术再高也把杀毒软件装上吧。这样安全些,以前我从不装杀毒软件的,每次都是定期GHO一回系统。

看看这个病毒的危害性:

该病毒是win32平台下木马,通过代理网络等方式窃取用户信息,对用户造成伤害

rojan.Win32.Agent的简要分析:

这个QQ病毒和以往的此类病毒最大的区别就是不是通过发送网址来让人点击进入,而是染毒计算机会自动向QQ好友发送病毒文件,而且病毒文件大小不定,发送的病毒文件名具有一定诱惑性,诸如: 今年过年不收礼,收礼只收白骨精(搞笑版广告).exe
啊哈,网友发的超级搞笑FLASH,你看得懂吗.exe 接啊,快接啊,推荐给你看看.exe 一个对你目前工作很有帮助的东东.exe
网上电视(20个CCTV频道+36个省台+50个英文台,极力推荐).exe 等等。 病毒文件图标是WINRAR的压缩包的图样。
病毒运行后首先建立HKLM\Software\Classes\MSipv项,然后病毒创建自身副本到系统目录下:
%System%\.exe
%System%\notepad.exe
%Windows%\System\RUNDLL32.EXE(如果是Windows 2000/XP)
%Windows%\System32\RUNDLL32.EXE(如果是Windows 9x)
并修改EXE和TXT的文件关联:
HKLM\Software\Classes\exefile\shell\open\command
EXE文件关联被修改为“ %1 %*”
HKLM\Software\Classes\txtfile\shell\open\command
TXT文件关联被修改为“notepad %1”

注:其中“”不是单纯的一个空格,而是一个字符,是双字节ASCII码为“41643”。病毒感染系统后会显示一个提示框:“安装时检测到系统中某程序与本软件发生冲突,请先纠正该冲突,或选择另一台电脑上安装!”
再注:病毒文件大小不固定,从文件内容来看好像是通过一些重复的信息来改变文件大小。

此外,病毒还会检查被感染系统是否安装QQ,如果安装有QQ,病毒则通过注册表找到QQ.EXE所在路径,把正常的TIMPlatform.exe改名为TIMP1atform.exe,将病毒自身复制为TIMPlatform.exe。

最后在注册表建立病毒标记:
HKLM\Software\Classes\MSipv\MainSetup
HKLM\Software\Classes\MSipv\MainUp
HKLM\Software\Classes\MSipv\MainVer
其中MainSetup和MainUp值相同,但不固定。

病毒的清除
由于病毒关联了EXE文件,我们建议这样处理:
首先打开注册表编辑器或用来恢复文件关联的工具(如RegFix),先不要关闭(否则再次启动应用程序的时候使病毒又重新加载,或者将“.exe”的后缀名改为“.com”也可以。),然后通过任务管理器或KillBox或者是TroyanFindInfo等进程管理工具结束病毒Rundll32.exe 的进程,接下来恢复EXE和TXT文件关联,最后再找到病毒文件删除掉:
%System%\.exe
%System%\notepad.exe
%Windows%\System\RUNDLL32.EXE(如果是Windows 2000/XP)
%Windows%\System32\RUNDLL32.EXE(如果是Windows 9x)
还有一步,到QQ安装目录下,把病毒生成的TIMPlatform.exe删除,然后把TIMP1atform.exe改名为TIMPlatform.exe即可。
注:推荐使用工具来恢复TXT文件关联。

分析:为什么发邮件者是以 admin@microsoft.com  以微软管理员名誉发放IE7.0 图片超连的木马?有人说是用群发邮件发来的,可是如果用群发邮件,也得有microsoft.com邮局系统的帐户权限才能发送啊? 难道微软里面有。。。

延伸观察思考两台机器,一台用IE浏览器打开,一台用火狐浏览器打开, IE浏览器打开该病毒邮件居然加载木马没有任何提示,只能依靠病毒软件监控或保护。而用火狐浏览器打开该邮件中的木马网页时,确就禁止了含木马的网页继续运行!

火狐狸浏览器能阻止WEB病毒运行,强烈推荐:http://www.ieeye.com/Goodie.htm

告诫同志们以后见邮件里发来陌生人的信笺,只要打开是包含一个图片,鼠标放到图片上是一个地址而且是 .exe的 url地址的话,那么百分百的是木马,千万别去点!否则就中招了。

最新情况:新病毒伪装成微软IE7推广邮件 利用通讯录传播网上流传开一个以假冒微软公司推广邮件为渠道传播的病毒。用户一旦点击右键中的恶意链接,就会下载一个病毒文件。据报道,这一病毒当周五开始大范围传播。用户将会收到一封似乎来自微软公司的推广邮件,发件人的地址是“admin@microsoft.com”,右键的标题是“IE7浏览器下载”。据悉,右键正文中有一个蓝色微软风格的图片,显示点击此处可以下载微软最新的IE7 Beta2版浏览器。用户一旦点击,则将会下载到一个名为IE7.exe的可执行文件。

  网络安全专家说,这个文件实际上是一种新的病毒,名称为“ Virus.Win32.Grum.A”,安全公司还在对病毒的行为特征进行分析。Sophos公司表示,这一个病毒程序将会利用用户电脑上的通讯录,将同一个恶意邮件进行传播。此外,病毒还会锁定视窗系统的注册表,并且从网上下载更多的恶意程序。

  有安全专家表示,最近,通过邮件发送恶意链接已经成为一种新的攻击方式,这种方式比过去的邮件附件更为有效。

  实际上,微软公司去年十月份就开始提供IE7浏览器正式版的下载,目前也不可能推广测试版的IE7。

  • quote 2.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,艺术美图,心情美文,风水星座尽在多趣网(www.duoqv.cn)!253
  • 2010-1-4 11:48:01 回复该留言
  • quote 3.多趣网
  • http://www.duoqv.cn
  • 你的文章写得不错。。有空的话希望回访一下:奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,艺术美图,心情美文,风水星座尽在多趣网(www.duoqv.cn)!253
  • 2010-1-4 13:17:12 回复该留言
  • quote 4.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,美女美图,唯美艺术图片,心情美文,风水星座尽在多趣网(www.duoqv.cn)!253
  • 2010-1-11 20:38:50 回复该留言
  • quote 6.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,美女美图,唯美艺术图片,心情美文,风水星座尽在多趣网www.duoqv.cn!253
  • 2010-1-14 18:06:12 回复该留言
  • quote 11.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,美女美图,唯美艺术图片,心情美文,风水星座尽在多趣网!来多趣,乐趣多!www.duoqv.cn253
  • 2010-1-23 14:15:16 回复该留言
  • quote 12.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,美女美图,唯美艺术图片,心情美文,风水星座尽在多趣网!来多趣,乐趣多!www.duoqv.cn253
  • 2010-1-23 18:35:59 回复该留言
  • quote 13.多趣网
  • http://www.duoqv.cn
  • 奇人奇事,奇风怪俗,鬼怪灵异,恐怖悬疑,未解之谜,奥秘探秘,搞笑酷图,美女美图,唯美艺术图片,心情美文,风水星座尽在多趣网!来多趣,乐趣多!www.duoqv.cn253
  • 2010-1-24 0:21:36 回复该留言
  • quote 19.美人包导购网
  • http://haoibao.jimdo.com
  • 您为找不到中意的女包而发愁吗?如今,你有幸邂逅了“美人包导购网”,买到最中意的淘宝时尚包、热销女包、热卖女包、限量包、铂金包、机车包、锁头包、麦包包、单肩斜挎包已经很容易了!“美人包导购网”在2009年网络投票中被评选为女性贴心导购网,很多网站的报道文章被“开心网”“校内网”广泛传播,很多精美的包包被广大美眉们分享。“美人包导购网”的团队富于时尚前沿,致力于打造最佳女包导购平台。2010年,我们将以一万个细心,在各大淘宝商场,给各位美女挑选最时尚与实惠的各类女包。这里将是包的世界,带给您的是震撼,更是我们无微不至的关怀!“美人包导购网http://haoibao.jimdo.com”伴您每一天!253
  • 2010-2-3 16:16:30 回复该留言
  • quote 20.美人包导购网
  • http://haoibao.jimdo.com
  • 您为找不到中意的女包而发愁吗?如今,你有幸邂逅了“美人包导购网”,买到最中意的淘宝时尚包、热销女包、热卖女包、限量包、铂金包、机车包、锁头包、麦包包、单肩斜挎包已经很容易了!“美人包导购网”在2009年网络投票中被评选为女性贴心导购网,很多网站的报道文章被“开心网”“校内网”广泛传播,很多精美的包包被广大美眉们分享。“美人包导购网”的团队富于时尚前沿,致力于打造最佳女包导购平台。2010年,我们将以一万个细心,在各大淘宝商场,给各位美女挑选最时尚与实惠的各类女包。这里将是包的世界,带给您的是震撼,更是我们无微不至的关怀!“美人包导购网http://haoibao.jimdo.com”伴您每一天!253
  • 2010-2-6 22:26:34 回复该留言
  • quote 28.刘诗诗
  • http://www.lssly.cn
  • 刘诗诗影迷论坛www.lssly.cnhttp://www.lssly.cn/lss.gifyy频道61592进群须知:1:不得辱骂他人违者列入黑名单进群请写刘诗诗影迷会会员XX2:按照群名字格式改名群公告都写得有否则24小时内清理3:反复入群的全T游戏群除外QQ群:★梦幻诛仙游戏群★梦幻诛仙电信QQ群92705956电信区:聚首七蜂梦幻诛仙网通QQ群13411967网通区:伏龙鼎★CF群★诗舞无双-海②战队群号:92724710★刘诗诗影迷群★刘诗诗影迷会(总群)79459906刘诗诗影迷会一19156020超级群新开刘诗诗影迷会二91855062刘诗诗影迷会三91855215刘诗诗影迷会四102403950刘诗诗影迷会-贵州:103440420诗舞无双【元老】50537034诗舞无双哈尔滨影迷会46523620诗舞无双47700982(超级群)满人诗舞无双【诗迷天下】34794466超级群诗舞无双【金】9802022满人诗舞无双【木】12507231满人诗舞无双【水】88903099诗舞无双【火】69054770满人诗舞无双【土】37294148诗舞无双【乾】79808880满人诗舞无双【坤】45341727诗舞无双【震】32161124诗舞无双【巽】39239790诗舞无双【坎】57690258诗舞无双【离】79587772诗舞无双【艮】4626333诗舞无双【兑】56314702诗舞无双【子】34111480诗舞无双【丑】69701509诗舞无双【寅】84238181诗舞无双【卯】87057678诗舞无双【辰】30090498诗舞无双【巳】53112844诗舞无双【午】89113706诗舞无双【申】87834274诗舞无双【未】44458498诗舞无双【酉】43914628诗舞无双【戌】96323223诗舞无双【亥】84181828诗舞无双【甲】102754359诗舞无双【乙】97063115诗舞无双综合91083869刘诗诗,刘诗诗影迷,刘诗诗论坛,刘诗诗影迷会,刘诗诗QQ,刘诗诗QQ群,龙葵,穆念慈,月影风荷,射雕英雄传,仙剑奇侠传,仙剑奇侠传三,诗宝,辛十四娘,诗舞无双,我爱诗诗,刘诗诗视频253
  • 2010-2-27 2:43:56 回复该留言
  • quote 34.防静电地板诚招友情链接
  • http://www.hndbc.com.cn
  • 楼主文采非常好,好东西分享一下www.lukuanqizu.com/郑州婚庆租车www.jixingqizu.com郑州租车www.8ztv.com电视购物www.zzkaili.com无纺布袋www.hndbc.com.cn防静电地板www.sseoo.net/seoCompany/提升网站排名述网站有意与各类型网站交换友情链接请加QQ:406259751253
  • 2010-4-26 10:01:48 回复该留言