Board logo

标题: 恶意程序Malware.Win32.KillSystem.d [打印本页]

作者: pioneer     时间: 2008-1-30 16:43    标题: 恶意程序Malware.Win32.KillSystem.d

病毒名称

Malware.Win32.KillSystem.d

捕获时间

2007-12-30

病毒症状

    该恶意程序原本为“奇虎360安全卫士”的一个组件,但被黑客改造为恶意程序,如果该程序成功执行后会造成计算机无法启动的现象,被修改的程序图标与360原图标一致,版本号为“2.0.0.1001”、源文件名“360rpt.EXE”。
    被修改的程序运行后首先载入Kernel32.dll,获取函数SetFileAttributesA、DeleteFileA的地址并调用,依次循环删除boot.ini、ntldr、bootmgr这三个系统引导文件,造成计算机重启后无法成功引导。

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑、移动存储介质

安全提示

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现可疑程序”,请直接选择删除处理(如图1)(如图2);


            (如图1)

            (如图2)
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现“Malware.Win32.KillSystem.d”,请直接选择删除(如图3)。


            (如图3)

对于未使用微点主动防御软件的用户,微点反病毒专家建议
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。

[ Last edited by pioneer on 2008-1-30 at 16:44 ]
作者: pioneer     时间: 2008-1-30 16:44
技术细节

被删除文件作用

boot.ini:由Ntldr加载,负责将multi()/scsi()/ignature()等语法指向的用户所选择系统或默认系统所对应的系统目录返回到Ntldr
Ntldr:由系统分区DBR加载,负责将当前系统切换到保护模式后启动分页机制,陆续加载系统其他核心模块
Bootmgr:由系统分区DBR加载,在Windows Vista系统上执行上述Ntldr的部分功能,并将boot.ini功能集成在内部




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn