独家尝鲜 新版ESET NOD32杀毒套装体验(5)

http://www.sina.com.cn 2008年04月10日 09:21  中关村在线

  病毒分析

  磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。

  对于普通电脑用户来说,磁碟机病毒入侵后,除了安装的安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒是在盗号事件发生之后,一般用户不象我们这样关注安全软件和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清除,甚至想重新安装另一个杀毒软件也变得不可能。

  我们来对比下,运行磁碟机病毒之前和之后的进程项:

  运行病毒前:


独家尝鲜新版ESETNOD32杀毒套装体验(5)
图18 运行磁碟机病毒之前的系统进程表

  病毒运行后:可以看到,病毒伪装成系统的进程lsass和smss,但是仔细看,映像的路径和原始路径不一样,变成C:\WINNT\System32\com。

独家尝鲜新版ESETNOD32杀毒套装体验(5)
图19 运行磁碟机病毒后的系统进程表

[上一页] [1] [2] [3] [4] [5] [6] [7] [8] [9] [10]
 [下一页]

本文导航:
·下载及安装ESET NOD32
·更新ESET Smart Security病毒库
·准备测试环境
·磁碟机危害测试
·磁碟机病毒分析
·典型的被磁碟机破坏后的现象
·测试查杀机器狗木马病毒
·测试反间谍程序能力
·测试ESS的网络保护
·测试ESS防火墙能力

发表评论 _COUNT_条
Powered By Google
不支持Flash
·《对话城市》直播中国 ·新浪特许频道免责公告 ·诚招合作伙伴 ·企业邮箱畅通无阻
不支持Flash