病毒“推销”杀毒软件 鬼影变种疯狂来袭

安全
俗话说“十挂九毒”,游戏外挂捆绑病毒并不稀奇,稀奇的是竟然有病毒外挂“推销”杀毒软件。最近,一款名为“炫舞幻风”的外挂就捆绑了鬼影变种病毒,玩家运行外挂后,电脑会自动安装金山毒霸和金山卫士两款软件,而金山又无法将病毒查杀干净。

俗话说“十挂九毒”,游戏外挂捆绑病毒并不稀奇,稀奇的是竟然有病毒外挂“推销”杀毒软件。最近,一款名为“炫舞幻风”的外挂就捆绑了鬼影变种病毒,玩家运行外挂后,电脑会自动安装金山毒霸和金山卫士两款软件,而金山又无法将病毒查杀干净。

原来,金山毒霸采用推广分成模式,其推广渠道每增加一个装机量,就可以从金山收入0.4元的分成。之前不少下载站因此把页面的“高速下载”按钮指向金山毒霸,来赚钱软件推广费,病毒制作者也从中嗅到商机,利用推广杀毒软件牟取利益。

反病毒论坛分析发现,鬼影变种会感染磁盘主引导记录(MBR),因此能比操作系统提前启动,即使用户重装系统、格式化硬盘也无法将其清除。金山毒霸即便能检测到鬼影变种,点击清除后重启电脑,病毒又会通过MBR恶意代码重新感染系统。

根据小编实测,目前市面上主流安全软件大多能防住鬼影变种。但如果用户相信病毒外挂的提示而关闭了安全软件,那只有下载使用专杀工具来彻底清除鬼影变种和MBR里的病毒代码。这里推荐360系统急救箱和卡巴斯基TDSSKiller专杀工具,对于鬼影系列病毒的清除效果是比较好的。

鬼影变种病毒分析如下:

1、利用病毒外挂“炫舞幻风”捆绑传播:

病毒“推销”杀毒软件 鬼影变种疯狂来袭

2、在系统引导扇区植入病毒代码:

病毒“推销”杀毒软件 鬼影变种疯狂来袭

3、创建C:Documents and SettingsAdministratorLocal SettingsTemp下载.exe,作为下载者在系统下载安装金山毒霸和金山卫士,安装过程没有提示:

病毒“推销”杀毒软件 鬼影变种疯狂来袭

4、病毒下载者内含金山毒霸和金山卫士的官网下载地址:

病毒“推销”杀毒软件 鬼影变种疯狂来袭

5、劫持IE浏览器目录下的msimg32.dll,潜伏在IE进程里运行:

病毒“推销”杀毒软件 鬼影变种疯狂来袭

责任编辑:蓝雨泪 来源: 51CTO.com
相关推荐

2009-02-12 15:34:00

杀毒软件木马病毒

2009-02-16 08:56:54

2009-08-30 21:31:32

2009-10-28 10:15:51

杀毒软件病毒批处理

2009-08-10 16:01:06

2009-11-04 08:57:54

2013-01-14 10:02:02

2010-09-30 14:28:36

杀毒软件

2021-01-19 16:22:22

微软Defender病毒

2010-09-01 11:06:17

杀毒软件

2009-04-14 08:30:48

2010-09-25 10:29:43

瑞星在线杀毒

2012-03-22 09:52:55

2011-07-13 09:46:39

2010-10-14 12:00:28

2009-12-14 13:51:11

赛门铁克杀毒软件

2010-09-25 10:51:03

2010-09-25 11:29:23

2010-09-25 11:40:33

2011-02-10 00:23:55

Google PackImmunetAvast
点赞
收藏

51CTO技术栈公众号