黑客模仿“紫霞仙子” 用户沦为“至尊宝”囧
创始人
2024-07-14 10:01:12
0

以下的文章主要描述的是黑客模仿“紫霞仙子” 用户沦为“至尊宝”,微点主动防御软件自动捕获了仿效《大话西游》经典桥段的“小鸡”后门程序“Backdoor.Win32.Ruser.a”。

大家可曾记得《大话西游》里,紫霞仙子在至尊宝脚上打上了3个点,做为是她的奴隶的标志,表示整座山都是她的,至尊宝也是她的。近日,微点主动防御软件自动捕获了仿效《大话西游》经典桥段的“小鸡”后门程序“Backdoor.Win32.Ruser.a”,该后门程序作者在“攻占”用户电脑的同时,还不忘无厘头一下,程序执行过程中会在注册表项中写一个“我是小鸡”的键值。

给这个可怜的受害用户打上“我是小鸡”的中毒标志。据微点专家表示该后门程序通过“文件捆绑”途径植入用户计算机,运行后自动执行释放后的木马程序,等待接受黑客特定指令来控制用户计算机,直接威胁用户隐私文件及其系统安全。

该后门程序被执行后,首先尝试关闭360安全卫士进程,达到自身保护的目的。同时,通过创建注册表相关键值,达到生成反向连接的相关配置信息,并在注册表中创建了一个无意义的键值“我是小鸡”。

并释放文件“mpeg4c32.dll”到系统目录system32\下,修改并创建“RemoteAccess服务注册表相关键值,达到“RemoteAccess”服务的替换,实现下次开机自启动目的。之后,调用系统API开启服务,服务成功启动后,开启“svchost”新进程,读取后门种植者所设置的IP地址和端口号进行反向连接,连接成功后开启线程与黑客进行通讯,等待接受黑客的控制。

此时,用户计算机就变成了傀儡主机,黑客可以对用户的计算机进行:文件管理、屏幕监控、超级终端、语音交流、系统控制、视频监控。想像一下,你的私密照片被黑客拿走会是什么后果……

所有工作完成之后,可以打扫现场了。最后一步,该后门程序结束自身进程前通过隐藏调用命令删除自身,传统特征码扫描对该后门程序失效。

防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1);

黑客模仿“紫霞仙子” 用户沦为“至尊宝”

图1 主动防御自动捕获未知病毒(未升级)

如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Backdoor.Win32.Ruser.a”,请直接选择删除(如图2)。

黑客模仿“紫霞仙子” 用户沦为“至尊宝”

图2 升级后截获已知病毒

对于未使用微点主动防御软件的用户,微点反病毒专家建议:

1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。

2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。

3、开启windows自动更新,及时打好漏洞补丁。

 

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...