新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
[新闻] Google电脑病毒热搜榜中ORZ.EXE名列第八
作者:  来源: 赛迪   日期:2008-06-13 

  今天关注了下Google电脑病毒热搜榜,发现ORZ.EXE名列第八,反映出该病毒已经在最近数周的时间里产生了严重的影响。

    AV终结者病毒在近一年左右的时间里,高居榜首,其实现在发现的很多木马病毒和最开始的AV终结者病毒并无渊源。但造成严重影响的这类病毒的现象大致都是一样的,直接破坏杀毒软件,令杀毒软件无法正常工作,具备这一类破坏现象的病毒均被计算机用户统称为”AV终结者“。

    ORZ.EXE病毒,就是毒霸命名的FLASH特务,其现象和AV终结者类似,只是这种病毒并不直接完成其它木马的下载,表现为象个探子,入侵后,想办法把保安搞掉,然后再释放木马下载器,下载更多的病毒木马。该病毒的广泛浏览,与flash插件漏洞被公布利用密切相关。

    ORZ是网络流行语,又被称作脑残文或火星文。囧rz “/口\”失意体前屈,囧读作“炯”

    失意体前屈,原本指的是网络上流行的表情符号:_| ̄|○ 它看起来像是一个人跪倒在地上,低着头,一副“天啊,你为何这样对我”的动作。这个符号用在ORZ病毒的现象上,真是非常之形象。

    例句;我买的球队又输了,真Orz!

    以下是Flash特务病毒(ORZ.EXE病毒)分析报告,有关该病毒的具体现象和清除,请阅读此前发表过的另一文章:毒霸变灰的染毒实例及完整解决方案

    Flash特务(Orz.exe病毒)分析报告

    一.行为概述

    1.关闭毒霸、瑞星等安全软件的进程、并将安全软件的主要程序程序替换为无效的文件。

    2.禁用系统安全中心、windows防火墙、系统还原。

    3.结束360的进程、删除其进程文件。并修改360的设置,使360的保护失效。

    4.释放木马下载者病毒。

    5.删除病毒运行过程中生成的所有文件(不含释放的木马下载者)。注:此项可配置,若不设置,病毒会释放副本C:\Progra~1\Realtek\ APPath\RTHDCPL.exe,并为之创建启动项: HKLM\SoftWare\Microsoft\Windows\ CurrentVersion\Run\Soundman。

    二.Orz.exe

    1.将本进程文件移动到同盘的根目录,且重命名为x:\NTDUBECT.exe

    2.根据查找是否有avp.exe进程、是否可以修改系统时间来检测当前系统中是否有装有卡巴斯基,若有,程序返回。

    3.禁用系统安全中心、windows防火墙、系统还原。

    4.设置HKLM\software\360safe\safemon子键下的ExecAccess,SiteAccess,MonAccess,VDiskAccess,ARPAccess,IEProtAccess为0.

    检测当前系统中是否有360tray.exe、360safe.exe,若有,结束进程、删除进程文件。

    5.检测系统中是否有ravmond.exe、kwatch.exe、kasmain.exe。若有:

    1)将进程资源RCDATA/"ANTIR"释放到%temp%\ANTIR.exe。

    2)将进程资源RCDATA/"KNLPS"释放到%temp%\ANTIR.sys。

    3)生成批处理脚本%temp%\tmp.bat,并使用WinExec("tmp.bat",SW_HIDE)执行脚本关闭安全软件的监控进程、删除自身的文件。

    4)查询HKLM\SOFTWARE\rising\Rav\installpath键值,得到瑞星的安装路径。将进程资源RCDATA/"SYSFILE"的内容释放为与瑞星的文件同路径的文件,以替换瑞星的程序文件。

    列表如下:

    \Scanner.dll,\Update\Scanner.dll,\SmartUp.exe,\update\SmartUp.exe,

    \RavMonD.exe,\Update\RavmonD.exe,

    5)查询HKLM\SOFTWARE\Kingsoft\AntiVirus\ProgramPath键值,得到毒霸安装路径,替换

    \update\bin\kpfwsvc.exe,\kpfwsvc.exe,\kasmain.exe,\update\bin\kasmain.exe,

    \uplive.exe,\update\bin\uplive.exe,

    \kwatch.exe,\update\bin\kwatch.exe,\kissvc.exe,\update\bin\kissvc.exe

    6)替换safeboxTray.exe

    7)创建启动项: HKLM\SoftWare\Microsoft\Windows\CurrentVersion\Run\Soundman

    "C:\Progra~1\Realtek\APPath\RTHDCPL.exe"

    6.检测是否存在avp.exe进程,若存在就将声卡静音,同时修改年份为2000年,令卡巴自动关闭。

    7.建立映像劫持,此项可由配置信息控制,令很多安全软件不能运行。

    8.若生成了NTDUBECT.exe,调用命令行"cmd /c del"删除之。

编辑:藕瓜
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号