卡巴斯基截获伪装成图片的Chifrax木马
发布:无忧卡巴网 | 发布时间: 2010年4月8日 天极软件讯 近期,卡巴斯基实验室接到网友举报,在查看某图片后QQ号被盗的情况。凭借多年的反病毒经验,卡巴斯基敏锐地意识到这不仅仅是个巧合。卡巴斯基病毒分析专家对相关样本进行分析,果然从中发现了一种名为Chifrax(Trojan.Win32.Chifrax.qg)的木马。
此木马采用WinRar自解压包生成可执行文件,但文件图标却采用图片,以便诱使用户点击运行。如果用户警惕性不强,很容易就成为此木马的受害者。见下图:

图为:木马伪装成图片
运行后,木马会在系统目录释放一个键盘记录器程序rstray.exe(Packed.Win32.Black.d)和一个按键信息保存文件winhlp32.hlp。值得注意的是,这两个文件也都颇具迷惑性,一个伪装成一种常见的安全软件进程,一个伪装成系统文件。键盘记录器会记录用户的按键信息,伺机盗取用户的各种帐号密码,并将这些盗取到的信息储存在winhlp32.hlp文件中,定时通过FTP将信息发送给黑客。发送完成后,还会定时删除记录文件,隐蔽性很高。如下面两幅图所示:

图为:Chifrax木马释放到系统的文件

图为:恶意程序登录FTP,上传窃取到的数据
目前,卡巴斯基已可以成功查杀该Chifrax木马,我们建议您尽快更新病毒库进行查杀以避免不必要的损失。卡巴斯基实验室还提醒广大网民,不要轻易打开来历不明的文件,避免感染恶意程序造成损失。
此木马采用WinRar自解压包生成可执行文件,但文件图标却采用图片,以便诱使用户点击运行。如果用户警惕性不强,很容易就成为此木马的受害者。见下图:

图为:木马伪装成图片
运行后,木马会在系统目录释放一个键盘记录器程序rstray.exe(Packed.Win32.Black.d)和一个按键信息保存文件winhlp32.hlp。值得注意的是,这两个文件也都颇具迷惑性,一个伪装成一种常见的安全软件进程,一个伪装成系统文件。键盘记录器会记录用户的按键信息,伺机盗取用户的各种帐号密码,并将这些盗取到的信息储存在winhlp32.hlp文件中,定时通过FTP将信息发送给黑客。发送完成后,还会定时删除记录文件,隐蔽性很高。如下面两幅图所示:

图为:Chifrax木马释放到系统的文件

图为:恶意程序登录FTP,上传窃取到的数据
目前,卡巴斯基已可以成功查杀该Chifrax木马,我们建议您尽快更新病毒库进行查杀以避免不必要的损失。卡巴斯基实验室还提醒广大网民,不要轻易打开来历不明的文件,避免感染恶意程序造成损失。
分类:安全播报 | 评论:0 | 浏览:
- 相关文章:
IE浏览器漏洞致危其他微软软件 (2010-2-4 10:26:56)
《阿凡达》化身木马潜藏于多家视频网站 (2010-1-10 13:2:10)
近日,“暴风一号”成为最新非主流病毒 (2010-1-6 11:19:9)
病毒预警:警惕通过U盘传播的广告程序 (2010-1-3 14:0:24)
10月28日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-27 12:27:42)
10月20日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-20 10:50:33)
10月13日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-13 12:54:28)
10月11日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-11 13:2:16)
10月10日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-10 11:14:49)
10月09日病毒播报(北京网络行业协会、江民科技联合发布) (2009-10-9 15:11:54)
发表评论
◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。











