滚动 | 头条 | 特稿 | 图片新闻 | 独家 | 业界·财经 | 互联网·电信 | 硬件 | 笔记本 | 手机 | 数码 | 软件 | 游戏 | 专题

江民反病毒中心:三招降伏“隐形大盗”病毒

(2005-01-06 16:05) (天极网) (天极网)
导读--2004年12月29日,江民反病毒中心率先截获首例“隐形病毒”Backdoor/Byshell.a。

  2004年12月29日,江民反病毒中心率先截获首例“隐形病毒”Backdoor/Byshell.a,并将其命名为“隐形大盗”。该病毒运行后,以线程方式插入系统进程中,并立即将自身病毒体删除,以躲避反病毒软件的查杀。病毒还会使用挂接钩子和端口映射等技术手段,使得用户电脑在毫无症兆的情况下即被黑客远程控制。

  病毒感染成功后,会绑定后门在TCP端口138,并侦听黑客指令,可以完成远程关闭用户计算机、结束用户进程、下载用户文件等操作。“隐形大盗”还会创建全局钩子,监视用户关机、重启等操作,以在系统关闭之前重新创建病毒文件和启动项,使病毒在下次开机时能自动运行。

  由于隐形大盗运行后的删除病毒体,插入系统进程的“隐形”特性,增加了杀毒软件查杀该病毒难度。但隐形大盗并非不可降伏,江民反病毒专家日前就给用户支出了降“盗”三招,可以使隐形大盗原形毕露,斩断隐形大盗伸出的“黑手”。

  一、杀其于未然。及时升级KV2005杀毒软件到12月29日病毒库,并打开所有病毒实时监控(特别是文件监视),以便第一时间斩杀该病毒文件主体。

  二、封堵TCP138端口。由于病毒绑定后门在TCP端口138,并侦听黑客指令,企图盗取被感染机器的私密文件,因此,只要关闭该端口,就可以最大程度降低该病毒危害。(封堵TCP138端口可以使用一些防火墙软件设置,或使用WIN2000以上操作系统自带的TCP/IP筛选功能,普通个人用户可选择只使用80端口)

  三、断电关机。怀疑感染“隐形大盗”,千万进行正常的系统关机或重启,因为这些操作都在病毒的监控之列,病毒监控到这些操作指令后会在系统关闭之前重新创建病毒文件和启动项,使病毒在下次开机时自动运行。采用立即断电关机的方法,就使“隐形大盗”病毒失去了重写文件的机会。

阅读关于病毒的全部文章
责编:杨剑
订阅新闻邮件) (推荐) (打印) (关闭页面) (至顶) (我对此感兴趣
 相关文章 阅读排行榜
  • 网管眼中04十大焦点 网络病毒肆虐最受关注
  • 病毒引发讨论 谁来保护网上证券交易安全?
  • 圣诞老公公的叮咛:给IT部门一个平安夜
  • 可使电脑变成“网络僵尸”的病毒被截获
  • 2004病毒疫情报告 有多少蠕虫正在“爬”来?
  • 柯达推出新款数码相机 可用电邮无线传送照片
  • 全球消费电子产品2005年销售预计增长11%(图)
  • iTunes用户起诉苹果公司 告其违反反垄断法
  • 美国消费电子展高价大屏幕电视风头无人能及
  • 索尼计划今年3月在美国推出PSP掌上游戏机
  • 易趣疯狂广告难挽巨损 豪赌C2C遭遇多方堵截
  • 要 闻
    ·2004年交通信息化回顾:扎扎实实向前推进
    ·专家:数字城市、电子政务建设要用“国货”
    ·网络安全成为2005年互联网发展的关键问题
    ·一个网络的十年 记第二代中国教育科研网
    ·万方数据:IPTV市场三大瓶颈 明年发展迅速
    天极社区邀请您:写博客日记  上传相片   论坛聊天  订阅电子杂志  推荐网摘   免费图铃工具
    笔名:   请您注意:

     遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

     天极网拥有管理笔名和留言的一切权利。
    评论:
     
    pic
    Copyright (C) 2005 Chinabyte.com, All Rights Reserved 版权所有 天极网络
    渝ICP证B2-20030003号 如有意见请与我们联系 Powered by 天极内容管理平台CMS4i