论坛首页
领取红包
联盟下载
联盟影视
联盟游戏
联盟图片库
E书下载
BT下载中心
绿软破解
联盟美女
联盟含义
注册
登录
搜索
转贴工具
标签
联盟插件
帮助
一起玩联盟
»
『技术探讨』
» 感染传播型木马(含威金,熊猫等)以及U盘木马注意事项
搜索
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
感染传播型木马(含威金,熊猫等)以及U盘木马注意事项
本主题由 第七把剑 于 2008-1-6 10:22 关闭
程程
元老组
通宝币
9715 枚
鲜花值
187 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2007-1-3 20:28
只看该作者
把本帖网址贴到网络上任何地方,同样可以获得推广币和用户等级提升
详情点击这里
http://www.770921.com/viewthread.php? tid=19831&fromuid=0
复制本帖地址
8月活动:积分获大礼活动(实物奖励)
联盟论坛管理人员大招募!
感染传播型木马(含威金,熊猫等)以及U盘木马注意事项
感染传播型
木马
(含威金,熊猫等)以及U盘
木马
注意事项
这是我发布在其它
论坛
(bbs.hzva.org)防火墙规则版面上的一篇文章,现转载过来
文章很长,希望大家能够仔细看完.本文突出的重点是"防"!
因为U盘也是近期的感染传播型木马传播途径之一.因此本文把U盘木马也归入本文讲解的范围. 本文涉及的感染传播型木马 不仅仅是指威金(worm.viking)或尼姆亚(worm.nimaya)包括了近期其他感染传播型木马
本文分做单机用户和局域网用户两部分来叙述
单机/局域网用户存在的共同的传播途径以及防范对策
一 U盘/移动硬盘
先说U盘/移动硬盘的防范原则.
1 如果你的U盘内的资料需要拷贝到其他的机子内,为了避免你的U盘被感染 请利用那个U盘的写保护. 一般U盘的侧面都有一个滑动开关.把它拨到锁定的位置就可以了(此点移动硬盘不适用)
2 如果你的U盘/移动硬盘需要到其他的机子拷贝资料.请首先在对方的机子的硬盘盘符上单击右键 看看有没有自动播放,如果没有则相对是安全的.如果有说明对方的机子是感染了U盘病毒需要将对方机子的病毒清理后(清理步骤见下文) 再插入U盘/移动硬盘进行数据拷贝.
3 如果是公司内部局域网尽可能采用公司内部
FTP
以及QQ RTX等即时通讯
工具
进行
文件
交换
4 对于不明来源的或者经过他人使用U盘/移动硬盘 建议在特定的安全的机子中(比如淘汰的机器)中进行检查后,确认无毒 再予以使用(确认方式见下文清理部分)
U盘病毒的清理方式
在前文中说的自动播放实际上是因为驱动器的根目录下有一个文件名为autorun.inf这个文件在作怪.
因此清理步骤为
1 文件夹选项显示所有文件后,驱动器图标上
鼠标
右键 选择打开 看到autorun.inf 用记事本打开找到他的EXE/PIF的文件名.记下记下该文件名
2 关闭记事本 删除autorun.inf 以及你记下的那个文件即可
3 除非有人特意为之 否则驱动器的根目录下不应该有autorun开头的各种文件 确认后可作病毒删除
4 有些病毒屏蔽了显示所有文件你可以在注册表中改回来 或者用RAR
软件
去打开隐藏的文件进行操作
二
网页
木马也是感染型木马的流入途径
网页上各种形式的挂马 无不利用了微软的几个高危漏洞.因此无论什么机子 只要你是
window
s
系统
不管你用什么办法 都要把补丁全部打上.不过这里我提醒大家 慎用 市面上的补丁集合.
三 文件捆绑的形式
如果你需要
下载
文件 尽量选择官方网站进行
下载
.
下载
完 记得杀毒.
下面谈谈分别单机和局域网中的传播以及防范和清理办法
感染型木马 以威金为例均具备自动传播能力,这也是杀毒软件厂商将其定义为worm(蠕虫)的原因.
很多人把防范这类蠕虫的传播的希望寄托在杀毒软件上面是一个很大的误区.对于蠕虫的防范应该使用具有特征过滤组件的的防火墙进行拦截.因为对于病毒的免杀是太容易了.但是改变一个病毒的行为却是很困难的事情,一旦改变行为意味着产生了新的不同种类的病毒.
根据这样的原理我们可以作出以下防御
局域网用户:
1 构建局域网中的单人掩体--------个人版防火墙在局域网中的应用
很多企业的网管 都认为在网关上加载一台硬件防火墙就OK了.其实这样的做法给感染传播型木马的传播带来很大的方便.况且不说硬件防火墙的性能如何, 只要有员工把感染了上述木马的U盘往局域网中的随便一台机子上一插.如果局域网中其余的机子没有良好的防护那么整个局域网会在极短的时间里面沦陷.因此局域网中的机子必须要有独立的防护体系
有人可能问投入资金的问题:人的智慧是无穷的 自己想想 怎么解决.
2 快速隔离已感染的机子: 一般而言蠕虫的大面积爆发可以通过流量看出来.企业的网管应该迅速切断 感染区域的机子与其他机子的联系,如果等全面沦陷 工作量会更大
3 杀毒软件的实时监控还是必要的
个人用户
除了补丁/防火墙/杀毒软件以外 还要养成良好的安全习惯.尽量不要登陆不明网站
对于已经感染了 威金/熊猫等感染传播型病毒的用户
可以下载专杀进行查杀(各大厂商都有提供也有民间的专杀比如农夫的威金杀虫剂等).也可以用杀毒软件进行查杀,但是这里需要强调的一点是 一定要选择清除病毒而不能选择删除病毒.因为这类病毒是感染和破坏EXE等文件因此我们的目的是修复被破坏的文件.而删除病毒是删除整个EXE 而不是对其进行修复.
对于尚未能查杀的病毒 可提取相应的文件 上报 等待升级
感染量小 而且有一定动手能力的用户 可以用 UE或者 hex 对被破坏的exe文件进行手工修复.不要问我怎么修复,如果你想通过简单的指导就学会修复是不可能的
在本文的末尾,我还是强调”预防为主”,对于瑞星的用户建议在安装瑞星防火墙的同时,加载http://bbs.hzva.org 防火墙规则板块的规则包,予以最大限度上的阻断此类木马的感染.
本帖最近评分记录
传说中的水神
鲜花值
+1
实用
2007-1-4 17:48
UID
71
帖子
542
精华
16
积分
648
威望值
3 点
阅读权限
110
在线时间
152 小时
注册时间
2006-9-30
最后登录
2007-8-21
查看详细资料
TOP
第七把剑
元老组
通宝币
19079 枚
鲜花值
112 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2007-1-3 22:12
只看该作者
预防为主啊!
我们单位最近大面积爆发“熊猫烧香”,在网上找了个瑞星专杀(宣传的是支持修复),结果这个专杀将许多感染的exe文件都删除了,欲哭无泪啊!
现在的问题是没有办法把每个人的U盘做个清理!
自从我积极回贴以后,腰不酸了,背不痛了,腿也不抽筋了,走路也有劲了!
UID
2190
帖子
1539
精华
7
积分
1415
威望值
11 点
阅读权限
110
性别
男
在线时间
722 小时
注册时间
2006-12-26
最后登录
2008-5-28
查看详细资料
TOP
wrxdn
联盟男爵
通宝币
1168 枚
鲜花值
12 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2007-1-22 09:10
只看该作者
学到东西啊 谢谢
UID
2448
帖子
278
精华
1
积分
178
威望值
0 点
阅读权限
40
在线时间
43 小时
注册时间
2007-1-1
最后登录
2008-9-2
查看详细资料
TOP
倾听风声
联盟男爵
通宝币
778 枚
鲜花值
5 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2007-1-26 19:22
只看该作者
支持
UID
1419
帖子
152
精华
0
积分
113
威望值
0 点
阅读权限
40
性别
男
在线时间
63 小时
注册时间
2006-12-11
最后登录
2008-7-15
查看详细资料
TOP
aboil
游客
通宝币
112 枚
鲜花值
2 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2007-1-26 21:16
只看该作者
昨天我用卡巴更新病毒数据库后,能清除熊猫烧香,而且被感染文件无损,防U盘感染,首先要将服务中Shell Hardware Detection服务设置为手动或关闭,这样U盘上的病毒无法自动运行
[
本帖最后由 aboil 于 2007-1-26 21:17 编辑
]
UID
2669
帖子
90
精华
0
积分
239
威望值
0 点
阅读权限
1
在线时间
276 小时
注册时间
2007-1-13
最后登录
2007-5-13
查看详细资料
TOP
黑色小贼
分类版主
通宝币
15611 枚
鲜花值
237 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2007-1-27 19:22
只看该作者
:b
赞,不错啊
UID
3037
帖子
2101
精华
17
积分
2067
威望值
5 点
阅读权限
130
在线时间
1251 小时
注册时间
2007-1-27
最后登录
2008-10-14
查看详细资料
TOP
linlin2009
游客
通宝币
48 枚
鲜花值
0 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2007-1-29 09:08
只看该作者
支持~~~~:handshake
UID
3071
帖子
13
精华
0
积分
7
威望值
0 点
阅读权限
1
在线时间
0 小时
注册时间
2007-1-29
最后登录
2007-2-12
查看详细资料
TOP
蓝色梦幻
蓝色梦幻
见习版主
通宝币
17987 枚
鲜花值
296 朵
推广币
0 枚
个人空间
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2007-1-30 19:03
只看该作者
烧香熊猫很讨厌!谢谢分享!:handshake
UID
2821
帖子
1016
精华
23
积分
1360
威望值
9 点
阅读权限
110
性别
男
来自
新疆吐鲁番市
在线时间
684 小时
注册时间
2007-1-20
最后登录
2008-7-1
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
控制面板首页
编辑个人资料
积分交易
积分记录
公众用户组
个人空间管理
领取红包
一起玩QQ
绿软下载
天天新电影
小游戏
自拍视频
E书下载
BT下载中心
绿软破解
联盟美女
领取红包
一起玩QQ
绿软下载
天天新电影
小游戏
自拍视频
E书下载
BT下载中心
绿软破解
联盟美女
领取红包
一起玩QQ
绿软下载
天天新电影
小游戏
自拍视频
E书下载
BT下载中心
绿软破解
联盟美女
领取红包