瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于最近ANI漏洞招致的病毒泛滥问题

1   1  /  1  页   跳转

关于最近ANI漏洞招致的病毒泛滥问题

关于最近ANI漏洞招致的病毒泛滥问题

ANI漏洞曝光,微软没及时跟进发布补丁,导致了一场不大不小的风波。中招者不在少数。
第三方ANI漏洞补丁推出,不少人似乎见到了一根“救命稻草”,纷纷打上。
然而,这个第三方补丁的作用又遭质疑(http://bbs.hzva.org/viewthread.php?tid=43972&extra=page%3D1)。尴尬局面再现。

上述现实,再次暴露了我国网民安全意识薄弱的现状。

其实,面对这个微软还没提供补丁的ANI漏洞,网民也不是束手无策。关键在于人们是否重视这个问题。

本人不才,孤陋寡闻。但知道的防范措施至少有以下这些:
1、针对ANI漏洞曝光而微软未提供相应补丁,杀软商已经及时跟进,升级了病毒库。用户及时跟着升级病毒库,也算一个办法吧。
2、瑞星防火墙用户,使用“杭州志愿者论坛”提供的规则包,据说也可有效防范这个ANI漏洞引发的问题。但是,使用这个规则包是有具体要求的(详见“可能与规则包冲突的软件列表”:http://bbs.hzva.org/viewthread.php?tid=7486&extra=page%3D1)。如果你能满足这些要求,使用该规则包并跟着及时升级,也能解决问题(不是广告哈,我与杭州志愿者论坛无任何利益瓜葛)。
3、像我这样的网民(不用瑞星防火墙而偏爱另类安全软件且不肯放弃者),也有办法:
(1)在Tiny防火墙的规则中加入下图所示的规则一条,作为第一道防线。加上Tiny中的IDS(默认)、AD、FD、RD规则(自设),基本可以挡住大多数病毒。
(2)如果Tiny的这道防线不幸被病毒突破,还有SSM(这个工具需要熟悉系统才能运用自如。规则自设)。
(3)使用OPERA浏览器上网。
(4)用下载工具(迅雷或IDM)接管全部下载任务。凡是浏览网页时提示的文件下载————一律拒绝(因为浏览网页时,我并没要下载任何东西。)
我的系统缺少N个补丁。不是不能打,而是不愿意打。目的是考验我的安全工具是否管用。这种状态已经持续了近8个月,目前尚未出现问题。(不建议别人这么做)。

总之,办法是有的。就看用户自己是否重视这些安全问题、安全措施落实与否。
对于病毒,防远远重于杀。等到病毒进入你的系统,才意识到问题的严重,麻烦已经大了。

还是想办法防吧!!!!!!!!!!!!!

附件附件:

下载次数:226
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 11:59:15
描述:
预览信息:EXIF信息



最后编辑2007-04-03 20:44:03
分享到:
gototop
 

引用:
【孤独更可靠的贴子】早上得到了个样本...一个被感染的"极点中文"运行程序.

由于是在正常模式,只分析了大概了情况...

File size: 38408 bytes

MD5: 0c5d0c533a6efd534aa7cbcddbc53e4d

SHA1: a7b1c8a1f2dcf54123a3f62106ca71adf6900d8c

加壳方式:无

编写语言:Delphi

13151F10  |. BF 30331513    |MOV EDI,极点中文.13153330          ;  ASCII ".EXE"



13151F69  |. BF 28331513    |MOV EDI,极点中文.13153328          ;  ASCII ".ASP"


感染:exe .asp .jsp.php.htm.html等后缀名格式.....


写入注册表RUN项
"Software\Microsoft\Windows\CurrentVersion\Run"
131527FE  |. 68 01000080    PUSH 80000001                            ; |hKey = HKEY_CURRENT_USER
13152803  |. FF15 14301513  CALL DWORD PTR DS:[<&ADVAPI32.RegOpenKey>; \RegOpenKeyA

指向:C:WINDOWS\SYSTEM32\sysload3.exe


..
调用IE在"h**p://a.2007ip.com/css.css"

下载病毒...

上面的别去点..









由于在正常系统模式,无法确认汇编内的内容...

暂时只能等待杀软的升级或者专杀了..





要样本的PM我..
………………


http://a.2007ip.com/css.css内容:


附件附件:

下载次数:263
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 16:46:09
描述:
预览信息:EXIF信息



gototop
 

http://a.2007ip.com/5949645046.exe下载运行后(释放的文件)

附件附件:

下载次数:194
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 16:52:34
描述:
预览信息:EXIF信息



gototop
 

http://a.2007ip.com/5949645046.exe下载运行后(注册表更改)

附件附件:

下载次数:136
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 16:53:28
描述:
预览信息:EXIF信息



gototop
 

引用:
【kaka流浪猫的贴子】狂晕  对付病毒意识薄弱者  直接给他的电脑装个还原精灵 在他怎么弄 启动又还原了 实在运气差劲 弄个GHOST  要是连这都遭了那实在是太会用电脑了 只能再给他弄系统了  顶。。。。。。嘿嘿
………………

GHOST备份的使用,也涉及“用户的安全意识”问题。如果GHOST.EXE被威金之类的蠕虫感染了,用户又不知道先找个干净的GHOST.EXE替换染毒的GHOST.EXE,即便用GHOST备份恢复系统————也是瞎忙。
gototop
 

引用:
【IceWow的贴子】十分感謝 斑竹的提醒和建議。不過本人剛接觸電腦不久 不知道以下
(4)用下载工具(迅雷或IDM)接管全部下载任务。凡是浏览网页时提示的文件下载————一律拒绝(因为浏览网页时,我并没要下载任何东西。)
    因該如何設置 拒絕瀏覽網頁時候的文件下載呢?怎麽才能讓迅雷接管所有任務。。。- -#
………………

按下图设置。有文件下载时,迅雷会有提示框询问你。如果你当时只是浏览网页,并未下载文件,则拒绝下载。

附件附件:

下载次数:135
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 21:37:18
描述:
预览信息:EXIF信息



gototop
 

引用:
【艾玛的贴子】第三方补丁失效,等MS出个大包(这次可算是重大更新吧)

下载工具拦截也烦死,还是看看baohe的规则……

那个补丁站刚被hacked!

有空开QQ吧,有好玩的交流一下:-)
………………

SSM,简单的设置————

附件附件:

下载次数:153
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 22:14:28
描述:
预览信息:EXIF信息



gototop
 

SSM,基于那个简单设置而收到的效果(图)。
我不愿意在这里多谈这些。否则,自己底牌都亮出来,这些“法宝”就渐渐失灵了(这个论坛的潜水健将们————有些就是图谋不轨者)。

Tiny规则的设置————不谈了。

附件附件:

下载次数:154
文件类型:image/pjpeg
文件大小:
上传时间:2007-4-2 22:16:03
描述:
预览信息:EXIF信息



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT