下面我引一段网摘出来,大家看下:
戴光剑:“AV终结者”可能是人为纵毒
2007-6-19 15:06:39
人民网·天津视窗6月19日电:自上周国内各反病毒企业纷纷对电脑病毒“AV终结者”发出安全预警之后,昨日《每日经济新闻》获悉,这个被称为“安全杀手”的电脑病毒“AV终结者”目前的变种数量已超过500余个,波及用户达数十万。金山毒霸全球反病毒工程师戴光剑甚至认为,“AV终结者”的种种表现以及传播和作案手段显示出其背后集团化、企业化运作的痕迹,有人为纵毒的可能。
据了解,“AV终结者”侵入电脑后,将封锁电脑所有安全防护途径,并放进各种木马程序,而用户对此毫无知觉。此病毒可通过U盘等移动存储设备进行传播,以及通过攻击企业的服务器让挂马现象在整个企业网络中迅速蔓延。戴光剑认为,该病毒的整个传播和作案过程是经过精心策划的。
反病毒专家指出,在U盘这类传播渠道,病毒的幕后集团操纵或买通了部分人将写好的病毒程序拷贝到U盘或移动硬盘上,然后到网吧等公共上网场所将这些移动存储设备插入电脑,导致电脑使用者在不知情中再通过移动存储设备将该病毒的传播范围进一步扩大;而在攻击企业服务器的渠道中,病毒的幕后集团进行了分工,有专人负责攻击企业服务器,另一拨人直接在服务器上配置利用ANI漏洞传播的病毒挂马,第三拨人则将这种挂马行为扩大到该服务器托管机房中的其他服务器上。
戴光剑指出,“AV终结者”病毒的目的很明确,就是将用户的系统彻底变成“聋哑人”,继而给木马病毒打开大门,实施作案行为。戴光剑认为,其背后没有一个计划周密的公司或集团显然是无法做到的。
资料显示,“AV终结者”先将用户的windows防火墙、自动更新、杀毒软件等全部干掉,并使含有“金山毒霸”、“卡巴斯基”、“瑞星”、“江民”等字符串的软件和进程,以及与此有关的网站无法打开。此后,“AV终结者”病毒将从
http://head.bodyhtml.biz/update/update.txt等地址下载数百种盗号木马、广告木马、风险程序等,由此盗窃QQ号码、盗取网游帐号和装备的、盗取网银帐号等,形成一条完整的木马黑色产业链条。据国家计算机网络应急处理中心统计,包括这些木马在内的整个木马黑色产业链条的年产值已超2.38亿元人民币,造成的损失则超过76亿元。
近日,国内各反病毒中心监测到,一种采用“映像劫持”技术的病毒正在互联网上大肆流窜,其特征为:病毒运行后,会产生一个由数字和字母随机组成的8位名称的病毒进程,并且尝试关闭多款杀毒软件、防火墙和安全工具进程,使杀毒操作极其困难。目前,金山反病毒中心将该病毒统称为“AV终结者”,瑞星反病毒中心将该病毒称为“帕虫”,江民反病毒中心将该病毒称为“U盘寄生虫”(本文都将其称为“AV终结者”)。截止到昨天,其变种数已达500多个,波及人群超过10万人。
“AV终结者”互联网上大肆流窜
★病毒发作时
四步可使电脑彻底崩溃
据了解,6月8日,金山毒霸发布紧急预警,“AV终结者”病毒导致大量安全软件无法正常使用,用户系统安全面临严峻威胁;短短三天之后,6月12日,“AV终结者”危害行为变得更加恶劣,杀毒软件被禁用,反病毒网站无法打开,安全模式遭破坏,格式化系统盘后病毒仍无法清除,用户电脑的安全性被大大降低,电脑内的重要信息、机密文件、网络财产等面临严峻威胁。
金山毒霸反病毒专家戴光剑表示,“AV终结者”集目前最流行的病毒技术于一身,而且破坏过程经过了严密的“策划”,普通用户一旦感染该病毒,从病毒进入电脑,到实施破坏,四步就可导致用户电脑彻底崩溃:
1.禁用所有杀毒软件及相关安全工具,让电脑失去安全保障;
2.破坏安全模式,致使用户根本无法进入安全模式清除病毒;
3.强行关闭带有病毒字样的网页,只要在网页中输入“病毒”相关字样,网页遂被强行关闭,即使是一些安全论坛也无法登录,用户无法通过网络寻求解决办法;
4.格式化系统盘重装后很容易被再次感染。用户格式化后,只要双击其他盘符,病毒将再次运行。
此外,经过“AV终结者”的精心“策划”,用户电脑的安全防御体系被彻底摧毁,安全性几乎为零,而“AV终结者”并未就此罢手,自动连接到拥有病毒的网站,并自动下载数百种木马病毒,各类盗号木马、广告木马、风险程序用户电脑毫无抵抗力的情况下,鱼贯而来,用户的网银、网游、QQ账号密码以及机密文件都处于极度危险之中。因此提醒电脑用户目前使用电脑需慎之又慎。
★感染病毒之后
常用杀毒软件无法查杀
同时,记者从瑞星反病毒中心了解到,瑞星反病毒中心目前暂将该病毒称为“帕虫”病毒。据瑞星反病毒中心表示:“该病毒采用了多种技术手段来保护自身不被清除,例如,它会终结几十种常用的杀毒软件,如果用户使用google、百度等搜索引擎搜索‘病毒’,浏览器也会被病毒强制关闭,使得用户无法取得相关信息。尤为恶劣的是,该病毒还采用了IFEO劫持(windows文件映像劫持)技术,修改注册表,使QQ医生、360安全卫士等几十种常用软件无法正常运行,从而使得用户很难手工清除该病毒。”
此外,据瑞星反病毒专家介绍:“该病毒通过映像劫持技术,将大量杀毒软件‘绑架’,使其无法正常应用,而用户在点击相关安全软件后,实际上已经运行了病毒文件,实现病毒的“先劫持后掉包”的计划。该病毒不但可以劫持大量杀毒软件以及安全工具,而且还可禁止Windows的自更新和系统自带的防火墙,大大降低了用户系统的安全性,这也是近几年来对用户的系统安全破坏程度最大的一个病毒之一。而且该病毒还会在每个磁盘分区上建立自动运行文件(包括U盘),从而使得通过U盘传播的概率大大增加。同时,由于每个分区上都有病毒留下的文件,普通用户即使格式化C盘重装系统,也无法彻底清除该病毒。”
此款病毒为评为十大病毒之首