下周就是春节,对于我这个从事反病毒工作多年的人来说,这个春节和以往大不相同。安全圈子里,一个口水接着一个口水,你说他的软件有洞,他说你的软件带孔,还要闹到法庭打官司,这大过年的,律师和公证都快被烦死了。

相对于安全圈里天天你的鼻子我的眼睛,那些靠造病毒发财的人却很和谐——各种各样***的教程继续被传播,***代码被分享。春节前,金山安全实验室就监测到一个明显的异常——查询rar.exe、ping.exe、appmgmts.dll用户大量增加,金山工程师猜测这个系统文件可能正在被一些病毒***。从中,他们找到一些病毒的母体程序。

分析这些样本,他们判断,这些病毒将严重影响大家过年的愉悦指数,他们给这些病毒取了一个很王道的名字——极虎,金山安全实验室会继续监视”极虎“病毒的进一步动向。

以下是对”极虎“病毒的详细分析:

概述:
近期,毒霸捕获到高危的感染型下载者病毒,以下是用户的求助:
1)PING.EXE的进程在不停的跳动,无法结束
2)准备装杀软,发现绝大部分杀软网站都无法访问
3)装360杀毒,安装后无法启动杀软,双击无反应
4)装瑞星2010,能安装,重新启动后无法正常启动,所有监控关闭
5)装费尔能杀,能检测到注册表异常,修复后一直报病毒,能删除,但是一直在不停的删除
6)安全模式还没加载完就自动重启
7)微点、瑞星主动防御启动失败
8)360:无法启动,点后也没反应(进程能看到)

监控系统发现部分杀毒软件检测到appmgmts.dll是病毒后会直接删除,从而导致用户的系统文件受损。

病毒危害:
该病毒会感染用户机器上的所有可执行文件,并联网下载大量盗号、广告类软件,严重危害到系统的安全,同时该病毒非常隐蔽,没有特定的进程,而采用"线程"插入的方法,插入到正常的系统进程Svchost.exe中,只有在进程模块中,才能看到病毒原体。

如图所示是在冰刃中查看到的Svchost.exe模块信息:

中毒后的现象:
用户机器出现"很卡"的现象,因为此时病毒会调用WINRAR的解包模块去查找解压RAR文件,感染压缩包中的其它程序文件后,再打包。如果清除病毒不彻底的话,用户可能会在重新打开压缩文件时再次中毒。

同时由于该进程是SYSTEM权限,导致用户无法用任务管理器结束该进程。

2.正常的系统文件appmgmts.dll被病毒替换:(正常的appmgmts.dll有版本信息等而病毒释放的则没有)

3.系统中一些EXE文件无故变大,例如:看图软件ACDSee被感染前后,文件大小虽改变,但是文件修改时间没变,大部分用户无法发现病毒的潜伏体,一旦点击,后果不堪设想..



文件被感染后,多出了一个".tc节",如图所示:

该病毒还会感染html、htm、asp等网页文件:

感染后会在网页文件的末尾插入一段恶意的挂马网址:

更猥琐的事还在继续,病毒体将rar文件解压缩,并感染其内的正常文件后,在将文件打包回去:
(盗用百度被黑时,李彦宏说的:始无前例啊,始无前例)

图中的HH.IDA.Pro.v5.2.rar是已经被感染后的文件,丝毫看不出破绽,因为系统时间也被病毒修复为以前的了...

网络环境出现拥堵,病毒体会从网站上下载病毒到本地,并激活该病毒的新变种
http://208.53.151.219:8080/down/XXX.exe
该病毒的变种会伪装成快播播放器的图标,迷惑用户点击

无缘无故弹出网页文件,打开连接为:http://tj.nba1001.net:7777/tj/mac.html

利用$ipc查看局域网内的所有共享,并试图感染局域网的其他机器。(这里发现了久违的蠕虫特征)

系统被加载由病毒体释放的驱动文件,如果安装的杀软和该驱动有冲突,很容易造成用户机器蓝屏。
以下是病毒释放的驱动文件:

操作系统会弹出提示,关键系统文件被替换

9.毒霸实时防毒会报警,以下是运行病毒母体时毒霸拦截并清除:

10.急救箱检测到大量系统异常:

发现大量安全软件被映像劫持,系统文件被破坏:

病毒清除方法:
1下载金山急救箱,修复被病毒替换的文件
http://cu003.www.duba.net/duba/tools/dubatools/ksm3/ksm3.exe

2.重启电脑,运行金山毒霸全盘杀毒,毒霸会修复被感染的文件,并保证用户的文件不会被删除。
未安装的,可以从http://cd001.www.duba.net/duba/install/2009/once/DUBA100128_DOWN_10_10.exe下载

3.下载金山网盾,防止网页挂马导致的重复性中毒(已经安装金山毒霸组合装的用户不必再安装)
http://i2d.www.duba.net/i2d/kws3/KWSSetup.exe

极虎病毒:虎年第一猛毒详解相关推荐

  1. 3721病毒杀除方法详解

    FROM CHINAUNIX.NET 这篇文章本来是偶的投稿,因故未能发表,近日看到有朋友提到升xp到sp2,必须先删除掉xp的上网助手,因此想起此文,特此发出,欢迎转载,请注明原作者是俺就行咯 == ...

  2. uboot启动第一阶段详解——汇编代码部分start.S

    前言 uboot启动第一阶段是用汇编语言实现的,大部分都是Soc内部的初始化,可以理解成一些通用的初始化,只要使用该款Soc,第一阶段的初始化流程基本是一样的.不直接用C语言进行初始化是因为,C语言运 ...

  3. Sqli-labs第一题详解

    less1: 根据题目提示为单引号注入,先测试一下 果然报错了,说明我们添加的单引号被数据库成功解析,那我们就可以通过闭合id这个参数 ,然后构造自己的sql语句进行攻击.一般可以使用联合表的方式来提 ...

  4. 2020数学1第一题详解

    任何的函数都可以可以用泰勒公式来表达,而泰勒公式是幂函数形式.而幂函数的次数决定了其做为无穷小时的阶,次数高阶数就.对幂函数求导则次数会降低,那么对任何函数求导其次数都会降低一次.同时对两个函数求导不 ...

  5. 第一讲 详解实现Typecho前台登录

    Typecho是目前开源博客程序中最轻量级的一个,最新版本为1.1,最重要的是国产的,深受国内好多博主的喜爱.设计者的思路非常明显,程序针对个人用户,前台只提供浏览,所有的操作均需要进入后台管理.这一 ...

  6. 会排序吗_洗牌算法详解:你会排序,但你会打乱吗?

    预计阅读时间: 8 分钟 我知道大家会各种花式排序,但是如果叫你打乱一个数组,你是否能做到胸有成竹?即便你拍脑袋想出一个算法,怎么证明你的算法就是正确的呢?乱序算法不像排序算法,结果唯一可以很容易检验 ...

  7. MPP大规模并行处理架构详解(满满干货,需细嚼慢咽)

    面试官:说下你知道的MPP架构的计算引擎? 这个问题不少小伙伴在面试时都遇到过,因为对MPP这个概念了解较少,不少人都卡壳了,但是我们常用的大数据计算引擎有很多都是MPP架构的,像我们熟悉的Impal ...

  8. MPP大规模并行处理架构详解

    面试官:说下你知道的MPP架构的计算引擎? 这个问题不少小伙伴在面试时都遇到过,因为对MPP这个概念了解较少,不少人都卡壳了,但是我们常用的大数据计算引擎有很多都是MPP架构的,像我们熟悉的Impal ...

  9. 病毒详解及批处理病毒制作:自启动、修改密码、定时关机、蓝屏、进程关闭...

    [编者按]病毒这个不速之客让人谈之色变,它像一个藏在斗篷侠下的黑衣人,被"光顾"的人就会倒霉.本文为作者的网络安全自学教程系列文章之一,将讲解简单的病毒原理知识,并通过批处理代码制 ...

  10. Spotify敏捷模式详解三部曲第一篇:研发团队

    本文转自:Scrum中文网 引言 2018年4月,来自北欧瑞典的音乐流媒体公司.百亿美元独角兽Spotify创造了历史,它成为了当代上市公司当中,第一家通过"直接上市"的方式在美国 ...

最新文章

  1. jittor和pytorch生成网络对比之ebgan
  2. centos 7.6安装java_Docker安装zabbix5.0LTS教程和优化
  3. 对“js变量作用域的疑问”的解答
  4. Selenium2Library关键字(1)
  5. 使用 ApplicationLoader 上传应用到 Appstore
  6. Spring MVC 配置--解剖
  7. getch, getche, getchar 转
  8. [蓝桥杯][基础练习VIP]完美的代价-贪心
  9. echarts图使用tab和下拉切换
  10. C#数据类型02--结构
  11. 未来计算机作文700字,未来的科技作文700字
  12. Java程序设计24学时轻松掌握_24小时轻松掌握系列——Java程序设计 24学时轻松掌握...
  13. cnpack代码输入助手失效的解决办法
  14. 10个优秀的思维导图软件,各种需求都能满足!!!
  15. java代理模式的应用场景
  16. CentOS添加管理员账号
  17. Java编程思想(六)
  18. python 爬取微信朋友圈的一些信息
  19. java毕业设计KTV点歌系统mybatis+源码+调试部署+系统+数据库+lw
  20. docs邮箱服务器,配置邮箱服务器属性

热门文章

  1. 2019牛客暑期多校训练营(第八场) Beauty Values
  2. CentOS7 安装svn
  3. 什么是锁?看完你就明白了
  4. 五大免费采集器哪个好,火车头,海纳,ET,三人行,狂人采集
  5. BGP多线和双线双IP服务器有什么区别? 哪个网站访问速度更快?
  6. C++求一个数的最大奇数约数
  7. python对Excel合并单元格拆分
  8. 家电哥回馈社会 心系老人忙公益
  9. hive的dual表
  10. selenium: 网页打开最大化