作者Nortontw (诺顿特攻队)
看板AntiVirus
标题[分享]赛门铁克病毒周报W32.Besverit
时间Tue Jul 28 11:47:04 2009
--病毒W32.Besverit攻击防毒软体,使用者需小心注意!
(作者:赛门铁克中国安全回应中心)
病毒名称:W32.Besverit
病毒类型:病毒
受影响的作业系统:Windows 95/98/2000/Me/XP/Vista/NT, Windows Server 2003
病毒分析:
防毒软体原本是保护电脑免受病毒威胁的,现在却也可能被病毒攻击,令其无法发挥应有
的防护功能。近期我们就检测到一种企图结束防毒软体执行的新病毒—W32.Besverit。
W32.Besverit首先将自己复制到Windows下的Help目录、system目录及RECYCLER目录并改
名为看似正常的档案名称。同时,病毒会新增登录表以实现随系统自动开启,并让使用者
无法在工作管理员中看到病毒所生成的隐藏档,如autorun.inf等。
该病毒危害最大的地方在於它会阻碍程式正常运行。比如,W32.Besverit会试图停掉保护
系统时间的服务,从而修改系统时间,使一些软体,甚至是防毒软体失效,无法正常运行
。病毒还会利用映射劫持 (Image File Execution Option),他是透过登录档(
Registry Key) 的方式,把原来假设您要执行 ABC 这个程式,改成执行DEF 的程式,而
DEF 可能就是恶意程式。这样的阻止防毒软体启动而去执行恶意程式的行为,给使用者
电脑带来极大的威胁。
W32.Besverit主要通过将自已复制到本地磁片、网路磁碟及抽取式媒体并写入相应的
autorun.inf进行传播。同时,病毒还会采用捆绑感染的方式感染电脑上的exe档,也就是
就是修改原来的正常程式,把恶意程式镶入原来的正常程式,让恶意程式可以跟随着正常
程式被启动执行。
诺顿安全专家建议:
1. 选择可防止自身档案被篡改或执行被中止的防毒软体,为电脑提供持续有效的防护。
2. 选择具有自动修复功能的软体,可将恶意程式码从被感染档中清除,将档案修复至被
感染前的状态,从而保护原始档不受影响。
3. 关闭作业系统的“自动执行”功能。
4. 没有安装安全软体的使用者可以到
http://tw.symantecstore.com下载诺顿360(3.0
版)、诺顿网路安全大师2009或诺顿防毒2009试用版。
5. 使用诺顿2006版本及之後产品的现有使用者,可以免费将产品升级至诺顿2009版本,
升级网址
http://www.symantec.com.tw/nuc
--
*诺顿特攻队*
队长twitter-->
http://twitter.com/Captain_Norton
队长plurk-->
http://www.plurk.com/nortonparty
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.166.109.77