摘要:近日,瑞星“云安全”系统截获一个恶性木马Trojan.Win32.Generic.12337DB7,该病毒利用某安全软件篡改用户浏览器首页。由于该安全工具带有强制锁定IE浏览器首页功能。
近日,瑞星“云安全”系统截获一个恶性木马Trojan.Win32.Generic.12337DB7,该病毒利用某安全软件篡改用户浏览器首页。由于该安全工具带有强制锁定IE浏览器首页功能,用户电脑被病毒侵害后,无法修复,从而获取广告利润。
据介绍,该安全软件本身具有保护浏览器安全,防止首页被改的功能,但由于旧版程序配置文件没有经过加密,被黑客利用后,实现了病毒功能。病毒为了利用安全软件的这个功能,甚至在自身带了一个精简版的安装程序。由于该程序属于正规商业程序,即使别的杀毒软件知道他被病毒利用,也无法对其进行查杀。
瑞星安全工程师介绍,该木马病毒是瑞星“云安全”系统自动收集处理的,但从数量上看单日截获量超过1.2万。病毒由Autoit脚本编写,运行后会在桌面和快速启动栏创建指向恶意网址的链接,并利用安全工具锁定主页功能的缺陷锁定IE主页。同时将恶意链接进行保护,使用户无法删除文件。
病毒首先在%Appdata%(通常为:C:\Documents and Settings\All Users\Application Data)中创建该安全软件文件夹,将经过精简的主程序释放到此处。并在其配置文件(kws.ini)中写入特定网址,通过该功能锁定主页。同时将360.com等网站列入恶意网址中(spitesp.dat),用户访问这些网站时,会自动跳转到恶意网址导航页面。
瑞星安全专家提醒网民,该病毒是瑞星“云安全”系统自动分析处理的,所有瑞星用户已经具有防范和查杀该木马的能力,非瑞星用户如果感染,可以在安全模式下删除病毒文件,恢复正常首页设置。 |