新華網(wǎng)天津4月20日電(記者張建新、袁帥)國家計算機病毒應急處理中心通過(guò)對互聯(lián)網(wǎng)的監測發(fā)現,近期出現一種惡意后門(mén)程序變種Backdoor_Poison.SAK,提醒用戶(hù)小心謹防。
該變種通過(guò)對具有簽名的可執行文件進(jìn)行DLL劫持來(lái)加載到內存中,使其不被防病毒軟件檢測其內部的結構情況,誤認為此可執行文件的進(jìn)程是安全的。
該變種運行后,會(huì )檢測受感染的系統環(huán)境,獲得臨時(shí)目錄名稱(chēng),釋放臨時(shí)文件。與此同時(shí),會(huì )在其系統目錄下釋放多個(gè)惡意程序文件,隨即將惡意程序文件注入系統文件進(jìn)程里并遠程創(chuàng )建一個(gè)線(xiàn)程執行代碼,給系統動(dòng)態(tài)加載驅動(dòng),并新建注冊表相關(guān)鍵值項。
另外,注入了惡意程序的系統文件會(huì )創(chuàng )建一個(gè)瀏覽器IE進(jìn)程并將自身加載到IE進(jìn)程中,與遠程指定的主機進(jìn)行通信。在IE進(jìn)程內會(huì )修改注冊表相關(guān)操作,讓每次系統服務(wù)啟動(dòng)的時(shí)候會(huì )自動(dòng)加載運行遠程控制軟件,并與服務(wù)端進(jìn)行連接。
針對已經(jīng)感染該惡意后門(mén)程序變種的計算機用戶(hù),國家計算機病毒應急處理中心建議立即升級系統中的防病毒軟件,進(jìn)行全面殺毒。對未感染的用戶(hù)們建議打開(kāi)系統中防病毒軟件的“系統監控”功能,從注冊表、系統進(jìn)程、內存、網(wǎng)絡(luò )等多方面對各種操作進(jìn)行主動(dòng)防御。
(責任編輯:鑫報)