瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 【警告】毒王“ANI”再出新变种 用户应立即打好系统补丁
地区性 - 2007-7-26 23:20:00
2007年7月16日到7月22日,江民反病毒中心共截获病毒26612种,全国共有917833台计算机感染了病毒,较上周有小幅上升,其中以山东、江苏、北京感染情况最为严重。

  本周感染计算机病毒疫情有所增加,监测发现共感染计算机917833台,较上周上升了15.12%。其中木马病毒感染660409台,占病毒总数的71.9%;后门类病毒感染54817台,占病毒总数的5.97%;其他病毒感染53429台,占病毒总数的5.82%;蠕虫类病毒感染47155台,占病毒总数的5.13%;漏洞攻击类病毒感染45443台,占病毒总数的4.95%;脚本病毒感染2298台,占病毒总数的0.25%;宏病毒感染70台,占病毒总数的0.01%。

  监测结果显示,本周“ANI病毒”再出新变种,在江民科技发布的07上半年计算机病毒疫情报告及十大病毒中,“ANI病毒”(光标漏洞)凭借新的挂马方式,以传播范围广破坏力强,高居病毒排行榜首位,已经成为上半年的“毒王”,现在一半以上挂马网页都使用了这种方式。同时本周“网友窃贼”变种diu、“熊猫烧香”变种auw、“代理木马”变种kfh较上周都有明显的上升趋势。

上周值得关注的典型病毒:“ANI毒”变种aa 与“小偷派克斯”变种py

病毒名称:Exploit.ANIfile.aa

中 文 名:“ANI毒”变种aa

病毒长度:1845字节

病毒类型:蠕虫

危害等级:★★

影响平台:Win 9X/ME/NT/2000/XP/2003

Exploit.ANIfile.aa“ANI毒”变种aa是一个利用微软MS07-017漏洞(ANI光标漏洞)下载恶意程序的蠕虫。如果用户计算机没有安装微软MS07-017补丁,当用户访问带有“ANI毒”变种aa的恶意网站时,在系统后台非法执行指定的ANI文件中的恶意代码,就会从指定站点下载多种恶意程序,并通过SYSTEM系统权限在被感染计算机上调用执行它们。

病毒名称:Trojan/Pakes.py

中 文 名:“小偷派克斯”变种py

病毒长度:131518字节

病毒类型:木马

危险级别:★★

影响平台:Win 9X/ME/NT/2000/XP/2003

Trojan/Pakes.py“小偷派克斯”变种py是一个专门窃取某些网站会员帐户和密码的木马程序。“小偷派克斯”变种py运行后,会将自我复制到被感染计算机的指定目录下。修改注册表,实现开机自启动,同时在后台秘密监视用户打开的窗口标题,一旦发现用户打开某些网站,便窃取用户输入的帐户和密码等机密信息,并将窃取的机密信息发送到骇客指定的服务器上。另外,“小偷派克斯”变种py还会秘密监视MSN的聊天记录,很可能窃取聊天记录中的敏感信息,给用户带来损失。

江民反病毒专家建议广大用户:

1、选购正版的杀毒软件,并确保杀毒软件具备“主动防御”及“实时监控”的功能。

2、及时升级杀毒软件病毒库,补齐系统漏洞,上网时确保打开“网页监控”、“邮件监控”功能。

3、不要轻易点击msn发来的带有诱惑性文字的图片、压缩包、链接等。

4、建议在登录网游账号、网络银行账户时采用软键盘输入账号及密码。

5、用户可以使用“江民密保”,可有效保护网上银行、支付平台、网上证券交易、网络游戏等账号密码,全面保护用户私密信息。
“光标漏洞”蠕虫自我传播能力很强。与“熊猫烧香”和威金蠕虫类似,该蠕虫会感染正常的可执行文件和本地网页文件,下载大量木马程序。除此之外,该蠕虫还能够利用自带的SMTP引擎通过电子邮件传播。

  江民反病毒专家分析,“光标漏洞”蠕虫的大小为13K左右,病毒运行后,会复制自身到下面目录:%SysDir%\sysload3.exe
并添加注册表键值:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
"System Boot Check"="%SysDir%\sysload3.exe"
这样,病毒就可以随Windows系统启动自动运行。

  病毒会感染本地磁盘和网络共享目录的正常可执行程序。并感染本地磁盘和网络共享目录的多种类型(.HTML .ASPX .HTM .PHP .JSP .ASP)网页文件,植入利用ANI文件处理漏洞的恶意代码。

  “光标漏洞”病毒除了具备“熊猫烧香”所有的传播特征外,还可以通过电子邮件传播,病毒邮件特征如下:

  发件人: i_love_cq@sohu.com
  主题:你和谁视频的时候被拍下的?给你笑死了!
  正文:
  看你那小样!我看你是出名了!
  你看这个地址!你的脸拍的那么清楚!你变明星了!
  http://macr.microfsot.com/<removed>/134952.htm

  病毒还会复制自身到各逻辑磁盘盘根目录下,并创建autorun.inf自动播放配置文件。双击盘符即可激活病毒,造成再次感染。这点与“熊猫烧香”通过U盘激活自身从而“死灰复燃”的特征如出一辙。

  “光标漏洞”还会修改系统hosts文件,屏蔽多个网址。这些网址大多是以前用来传播其他病毒的站点。

补丁下载:
http://www.microsoft.com/technet/security/bulletin/ms07-017.mspx
"光标漏洞"专杀
http://download.jiangmin.info/jmsoft/ANIWormKiller.exe
超级游戏迷 - 2007-7-26 23:51:00
晕,三个多月前就打过这补丁了:

附件: 8198032007726234105.jpg
1
查看完整版本: 【警告】毒王“ANI”再出新变种 用户应立即打好系统补丁