在本周日即将发作的病毒中,Trojan/Agent.pgz“代理木马”变种pgz(又名“机器狗”)和Trojan/Tibs.ccp“缇比斯”变种ccp值得关注。
病毒名称:Trojan/Agent.pgz
中 文 名:“代理木马”变种pgz(又名“机器狗”)
病毒长度:49152字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/Agent.pgz“代理木马”变种pgz是“代理木马”木马家族的最新成员之一,采用MASM32/TASM32编写,病毒程序图标为“机器狗”。“代理木马”变种pgz运行后,在%SystemRoot%\System32\目录下释放一个恶意程序“userinit.exe”并调用运行(“userinit.exe”是微软操作系统启动时需要用到的程序。用户计算机一旦感染“代理木马”变种pgz,该木马就会覆盖“userinit.exe”这个文件。)。该恶意程序在被感染计算机的后台连接骇客指定站点,获取其它恶意程序的下载列表,在被感染计算机上下载大量恶意程序并自动调用运行。修改注册表,实现木马开机自动运行。在被感染计算机的%SystemRoot%\System32\drivers目录下释放一个名为“pcihdd.sys”的恶意驱动文件,该文件可创建磁盘IO接口,自动识别系统盘格式,直接读写硬盘;具有绕过“冰点还原精灵”、“影子系统”等系统保护软件的功能,致使“冰点还原系统”和“影子系统”失效,把病毒植入真实的系统中保存运行。另外,“pcihdd.sys”执行安装完毕后,“代理木马”变种pgz会自动卸载并删除该恶意驱动文件。
病毒名称:Trojan/Tibs.ccp
中 文 名:“缇比斯”变种ccp
病毒长度:25832字节
病毒类型:木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/Tibs.ccp“缇比斯”变种ccp是“缇比斯”木马家族的最新成员之一,采用VC++ 6.0编写,并经过加壳处理。“缇比斯”变种ccp运行后,自我复制到被感染计算机系统的指定目录下。修改注册表,实现木马开机自动运行。在后台连接骇客指定站点,下载恶意程序并在被感染计算机上自动调用运行。修改与安全相关的注册表项,降低被感染计算机的安全性。
针对以上病毒,江民反病毒中心建议广大电脑用户:
立即升级江民杀毒软件并进行全面杀毒,开启各项监控,对于网上银行、支付平台、网上证券交易、网络游戏等账号密码等,要妥善保管,尽量不在有可能存在安全隐患的电脑上使用。