首页            
 
 
新一代的毒王--“磁碟机”病毒分析
 
          磁碟机病毒并不是一个新病毒,早在2007年2月的时候,就已经初现端倪。当时它仅仅作为一种蠕虫病毒,成为所有反  
  病毒工作者的关注目标。而当时这种病毒的行为,也仅仅局限于,在系统目录%system%system32com生成lsass.exe和  
  smss.exe,感染用户电脑上的exe文件。  
          病毒在此时的传播量和处理的技术难度都不大。  
          然而在病毒作者经过长达一年的辛勤工作——数据表明,病毒作者几乎每两天就会更新一次病毒——之后,并吸取了  
  其他病毒的特点(例如臭名昭著的AV终结者,攻击破坏安全软件和检测工具),结合了目前病毒流行的传播手段,逐渐发  
  展为目前感染量、破坏性、清除难度都超过同期病毒的新一代毒王。  
           病毒特征:  
           传播性  
           1)在网站上挂马,在用户访问一些不安全的网站时,就会被植入病毒。这也是早期磁碟机最主要的传播方式;
 
           2)通过U盘等移动存储的Autorun传播,染毒的机器会在每个分区(包括可移动存储设备)根目录下释放autorun.inf和  
  pagefile.pif两个文件。达到自动运行的目的。  
 

         3)局域网内的ARP传播方式,磁碟机病毒会下载其他的ARP病毒,并利用ARP病毒传播的隐蔽性,在局域网内传播。

 
 

值得注意的是:病毒之间相互利用,狼狈为奸已经成为现在流行病的一个主要趋势,利用其它病毒的特点弥补自身的不足

 
 

       隐蔽性

 
 

        1)传播的隐蔽性:从上面的描述可以看出,病毒在传播过程中,所利用的技术手段是用户和杀毒软件无法截获的。

 
  2)启动的隐蔽性:病毒不会主动添加启动项(这是为了逃避系统诊断工具的检测,也是其针对性的体现),而是通过重启  
  重命名方式把C:下的XXXX.log文件,改名到“启动”文件夹。重启重命名优先于自启动,启动完成之后又将自己删除或改名  
  回去。已达到逃避安全工具检测的目的,使得当前大多数杀毒软件无法有效避免病毒随机启动  
 

        针对性  

 
           1)关闭安全软件,病毒设置全局钩子,根据关键字关闭杀毒软件和诊断工具 另外,病毒还能枚举当前进程名,根据
 
  关键字Rav、avp、kv、kissvc、scan…来结束进程。