瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【提示】经移动存贮介质传播的顽固病毒——请注意预防措施

1234567   1  /  7  页   跳转

【提示】经移动存贮介质传播的顽固病毒——请注意预防措施

【提示】经移动存贮介质传播的顽固病毒——请注意预防措施

这类病毒,瑞星命名为worm.pabug;变种较多;新变种陆续出现中.....。
如果杀软商收集样本不够及时、全面或用户未能及时更新病毒库,系统一旦感染这类病毒,处理起来比较棘手。
病毒及其变种的详细分析报告见:
http://hi.baidu.com/newcenturysun/blog/item/2ad3d7cedcea3c0292457e2c.html
http://forum.ikaka.com/topic.asp?board=28&artid=8315857。

中了worm.pabug,杀软难以杀净。此外,它还从网络上下载一大堆病毒/木马到中招用户的电脑中,下载的病毒常变,其中还有插入lsass.exe进程的木马,没经验的用户中招后,即使手工杀毒,都比较困难。手工杀灭这堆病毒的过程比较复杂。手工杀毒时,中招用户和病毒之间貌似在玩儿智力游戏。当然,有点儿手工杀毒经验的用户,还是能够搞掂这堆病毒。

这里,从防护角度谈一下应对此毒的办法。

1、大多数病毒都有强迫进/线程终止、代码注入、获取系统权限、改动对象的安全设置等行为。如果用户针对病毒的这些特点采取了恰当的防护措施(无论用什么工具),一般都能将病毒入侵造成的麻烦减低到最小程度。
作为例子,下图是使用Tiny的System Privileges设置的一条相应防护规则。

附件附件:

下载次数:390
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-26 14:29:12
描述:
预览信息:EXIF信息



最后编辑2007-07-28 08:40:04
分享到:
gototop
 

2、有了上面那条规则,即使不幸遭遇worm.pabug.db,结果也不过如此:病毒仅在C:\Program Files\Common Files\Microsoft Shared\MSInfo文件夹释放了两个病毒文件;企图在C:\WINDOWS\Help文件夹释放另一个病毒文件的动作已被Tiny的“windows文件夹防护规则”禁止了。
图中最后一个红框显示:此毒的“代码注入”动作被System Privileges中的规则禁止了。

附件附件:

下载次数:428
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-26 14:29:53
描述:
预览信息:EXIF信息



gototop
 

3、有了上面的防护措施,中此毒后,处理起来也很简单:结束一次explorer.exe进程,然后,动手删除这两个病毒文件,搞掂。

附件附件:

下载次数:414
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-26 14:30:51
描述:
预览信息:EXIF信息



gototop
 

4、如果再在Tiny的Expert Rules中添加一条MSINFOR文件夹的防护规则(见图),这个worm.pabug.db就死掉了。

附件附件:

下载次数:397
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-26 14:31:32
描述:
预览信息:EXIF信息



gototop
 

5、对MSINFOR文件夹防护后,worm.pabug.db就是个死东西。

附件附件:

下载次数:381
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-26 14:32:05
描述:
预览信息:EXIF信息



gototop
 

上述内容仅是举例说明用Tiny防护worm.pabug.db的要点。当然,我并无号召人们都用Tiny的意思(这个工具不大容易入门)。然而,不管你用什么安全工具,只要能针对病毒的“强迫进/线程终止、代码注入、获取系统权限、改动对象的安全设置”这几点做有效的防护设置,基本就不会有什么大麻烦。重要的是:用户要自己想办法动手去做。
不要一味的指望杀软能100%保护你的安全(任何一款杀软都做不到)。
gototop
 

....

还是喜欢中文~~~~

猫叔,我想了解一些病毒都会"看上"哪些系统目录呢?
gototop
 

不知在这求助的部分系统,在简单处理后结果怎样,都没见回的。

所以不知效果,因为没看到有删除C:\WINDOWS\Help文件夹释放的另一个病毒文件。

等以后看吧。

还是建议简单处理后重装系统,毕竟没几个会这类监控软件的。

gototop
 

猫叔,解答下我的问题好么?关于TINY的,我给你发悄悄话了。。。谢谢
gototop
 

学习。。。。
gototop
 
1234567   1  /  7  页   跳转
页面顶部
Powered by Discuz!NT