词条 | Trojan.Bookmarker.B |
释义 | Trojan.Bookmarker.B 是 Trojan.Bookmarker 的变种,它修改 Internet Explorer 主页、搜索网页并向“收藏夹”添加指向色情网站的书签。 简介发现: 2004 年 1 月 12 日更新: 2007 年 2 月 13 日 12:19:50 PM 类型: Trojan Horse 感染长度: 5,120 bytes 感染Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP Trojan.Bookmarker.B 是 Trojan.Bookmarker 的变种,它修改 Internet Explorer 主页、搜索网页并向“收藏夹”添加指向色情网站的书签。 表现该特洛伊木马将 Internet Explorer 主页更改为 webcoolsearch.com。它还使用 UPX 进行了打包。 注意:该木马以前是 Trojan.Startpage 的一部分。 防护* 病毒定义(每周 LiveUpdate?) 2004 年 1 月 14 日 * 病毒定义(智能更新程序) 2004 年 1 月 13 日 威胁评估 广度* 广度级别: Low * 感染数量: 0 - 49 * 站点数量: 0 - 2 * 地理位置分布: Low * 威胁抑制: Easy * 清除: Moderate 损坏* 损坏级别: Low * 有效负载: Changes the Internet Explorer home page without permission. * 修改文件: Modifies Windows hosts file. 分发* 分发级别: Low 发现: 2004 年 1 月 12 日 更新: 2007 年 2 月 13 日 12:19:50 PM 类型: Trojan Horse 感染长度: 5,120 bytes 受感染的系统: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 操作当该特洛伊木马的安装程序执行时,会执行以下操作: 1. 创建文件 %System%\\Ctrlpan.dll。该文件具有隐藏属性。 注意:%System% 是一个变量。默认情况下,此文件夹为 C:\\Windows\\System (Windows 95/98/Me)、C:\\Winnt\\System32 (Windows NT/2000) 或 C:\\Windows\\System32 (Windows XP)。 2. 通过执行以下命令调用 Ctrlpan.dll 文件: rundll32.exe ctrlpan,Restore Ctrlpan.dll 文件加载后会执行以下操作: 1. 创建文件 %Windir%\\hh.htt。 2. 将值: "AppInit_DLLs"="ctrlpan.dll" 添加到注册表键: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Windows 3. 使在当前登录会话中运行的每个基于 Windows 的程序都会加载 .dll 文件。 将值: "Control" = "<number>" 添加到注册表键: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer 注意:<number> 从系统时间生成。 4. 使用以下文本创建或覆盖 %System%\\Drivers\\Etc\\Hosts 文件: 127.0.0.1 localhost 205.177.124.66 auto.search.msn.com 5. 将值: "User Stylesheet"="%Windir%\\hh.htt" "Use My Stylesheet"=0x1 添加到注册表键: HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Styles 6. 将值: "Start Page"="http:/ /aifind.info/" "Search Page"="http:/ /aifind.info/" "Search Bar"="http:/ /aifind.info/" 添加到注册表键: HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main 7. 将值: "SearchURL"="http:/ /aifind.info/" 添加到注册表键: HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer 8. 将值: "SearchAssistant"="http:/ /aifind.info/" 添加到注册表键: HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Search 9. 在“收藏夹”文件夹和其中的“链接”子文件夹中创建几个指向色情网站的链接。 建议赛门铁克安全响应中心建议所有用户和管理员遵循以下基本安全“最佳实践”: * 禁用并删除不需要的服务。 默认情况下,许多操作系统会安装不必要的辅助服务,如 FTP 服务器、telnet 和 Web 服务器。这些服务可能会成为攻击所利用的途径。 如果将这些服务删除,混合型威胁的攻击途径会大为减少,同时您的维护工作也会减少,只通过补丁程序更新即可完成。 * 如果混合型威胁攻击了一个或多个网络服务,则在应用补丁程序之前,请禁用或禁止访问这些服务。 * 始终安装最新的补丁程序,尤其是那些提供公共服务而且可以通过防火墙访问的计算机,如 HTTP、FTP、邮件和 DNS 服务(例如,所有基于 Windows 的计算机上都应该安装最新的 Service Pack)。. 另外,对于本文中、可靠的安全公告或供应商网站上公布的安全更新,也要及时应用。 * 强制执行密码策略。 复杂的密码使得受感染计算机上的密码文件难以破解。这样会在计算机被感染时防止或减轻造成的损害。 * 配置电子邮件服务器以禁止或删除带有 vbs、.bat、.exe、.pif 和 .scr 等附件的邮件,这些文件常用于传播病毒。 * 迅速隔离受感染的计算机,防止其对企业造成进一步危害。 执行取证分析并使用可靠的介质恢复计算机。 * 教育员工不要打开意外收到的附件。 并且只在进行病毒扫描后才执行从互联网下载的软件。如果未对某些浏览器漏洞应用补丁程序,那么访问受感染的网站也会造成病毒感染。 发现: 2004 年 1 月 12 日 更新: 2007 年 2 月 13 日 12:19:50 PM 类型: Trojan Horse 感染长度: 5,120 bytes 受感染的系统: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP 以下指导适用于最新和最近的所有 Symantec 防病毒产品(包括 Symantec AntiVirus 和 Norton AntiVirus 系列产品)。 1. 禁用系统还原 (Windows Me/XP)。 2. 更新病毒定义。 3. 执行全面系统扫描并记录被检测为 Trojan.Bookmarker.B 的文件。 4. 以安全模式重新启动计算机。 5. 搜索检测到的 .dll 文件(通常为 Ctrlpan.dll)。 6. 重命名该文件和扩展名。 7. 以安全模式重新启动计算机。 8. 删除添加到注册表的值。 9. 执行全面的系统扫描,并删除检测为 Trojan.Bookmarker.B 的文件。 10. 重设 Internet Explorer 主页。 11. 重设 Internet Explorer 搜索页。 12. 从“收藏夹”文件夹删除链接。 13. 删除添加到 Windows 主机文件的 DNS 项。 指导有关每个步骤的详细信息,请参阅以下指导。 1. 禁用系统还原(Windows Me/XP) 如果您运行的是 Windows Me 或 Windows XP,建议您暂时关闭“系统还原”。此功能默认情况下是启用的,一旦计算机中的文件被破坏,Windows 可使用该功能将其还原。如果病毒、蠕虫或特洛伊木马感染了计算机,则系统还原功能会在该计算机上备份病毒、蠕虫或特洛伊木马。 Windows 禁止包括防病毒程序在内的外部程序修改系统还原。因此,防病毒程序或工具无法删除 System Restore 文件夹中的威胁。这样,系统还原就可能将受感染文件还原到计算机上,即使您已经清除了所有其他位置的受感染文件。 此外,病毒扫描可能还会检测到 System Restore 文件夹中的威胁,即使您已将该威胁删除。 有关如何关闭系统还原功能的指导,请参阅 Windows 文档或下列文章之一: * 如何禁用或启用 Windows XP 系统还原 * 如何禁用或启用 Windows Me 系统还原 注意:蠕虫移除干净后,请按照上述文章所述恢复系统还原的设置。 有关详细信息以及禁用 Windows Me 系统还原的其他方法,请参阅 Microsoft 知识库文章:病毒防护工具无法清除 _Restore 文件夹中受感染的文件,文章 ID:CH263455。 2. 更新病毒定义 赛门铁克安全响应中心在我们的服务器上发布任何病毒定义之前,会对其进行全面测试以保证质量。可以通过两种方式获得最新的病毒定义: * 运行 LiveUpdate(这是获取病毒定义的最简便方法):这些病毒定义被每周一次(通常在星期三)发布到 LiveUpdate 服务器上,除非出现大规模的病毒爆发情况。要确定是否可通过 LiveUpdate 获取此威胁的定义,请参考病毒定义 (LiveUpdate)。 * 使用智能更新程序下载病毒定义:智能更新程序病毒定义会在工作日(美国时间,星期一至星期五)发布。应该从赛门铁克安全响应中心网站下载病毒定义并手动进行安装。要确定是否可通过智能更新程序获取此威胁的定义,请参考病毒定义(智能更新程序)。 现在提供智能更新程序病毒定义:有关详细说明,请参阅如何使用智能更新程序更新病毒定义文件。 3. 扫描和删除受感染文件 1. 启动 Symantec 防病毒程序,并确保已将其配置为扫描所有文件。 * Norton AntiVirus 单机版产品:请阅读文档:如何配置 Norton AntiVirus 以扫描所有文件。 * 赛门铁克企业版防病毒产品:请阅读 如何确定 Symantec 企业版防病毒产品被设置为扫描所有文件。 2. 运行完整的系统扫描。 3. 如果检测到任何文件被 Trojan.Bookmarker.B 感染,请单击“删除”。 4. 以安全模式重新启动计算机 关闭计算机,关掉电源。 至少等候 30 秒,然后以安全模式重新启动计算机。有关指导,请参阅文档:如何以安全模式启动计算机 。 5. 搜索检测到的 .dll 文件(通常为 Ctrlpan.dll) 根据操作系统执行下面相应指导中的操作。 * Windows 95/98/Me/NT/2000 1. 在 Windows 任务栏上,单击“开始”>“查找”或“搜索”>“文件或文件夹”。 2. 在“搜索结果”窗口中,将“搜索范围”设置为 (C:) 并选中“包括子文件夹”。 3. 在“要所搜索的文件或文件夹名为”或“搜索...”框中,键入被检测为 Trojan.Bookmarker.B 的 .dll 文件,例如: ctrlpan.dll 4. 单击“开始查找”或“立即搜索”。 * Windows XP 1. 在 Windows 任务栏上,单击“开始”>“搜索”。 2. 单击“所有文件和文件夹”。 3. 在“全部或部分文件名”框中,键入被检测为 Trojan.Bookmarker.B 的 .dll 文件,例如: ctrlpan.dll 4. 验证“在这里寻找”设置为“本地硬盘”或 (C:)。 5. 单击“更多高级选项”。 6. 选择“搜索系统文件夹”。 7. 选择“搜索子文件夹”。 8. 选择“搜索隐藏文件和文件夹”。 9. 单击“搜索”。 6. 重命名文件和扩展名 请根据操作系统执行下面相应部分中的操作。 * Windows 95/98/Me 1. 在“搜索结果”框中,用鼠标右键单击找到的文件,然后单击“重命名”。 2. 将该文件重命名为 Badfile.bad。对任何警告消息都单击“确定”或“是”。 3. 关闭“查找”或“搜索”窗口。 * Windows NT/2000/XP 1. 单击“开始”,然后单击“运行”。(将出现“运行”对话框。) 2. 键入(或复制并粘贴)下列命令,然后单击“确定”: cmd /c "attrib -h %systemroot%\\system32\\ctrlpan.dll & ren %systemroot%\\system32\\ctrlpan.dll Badfile.bad" 7. 以安全模式重新启动计算机 警告:请不要跳过此步骤。 即使您已在安全模式下,也要再次将计算机重新启动到安全模式。 不要以标准模式重新启动,否则会再次创建该特洛伊木马文件。 关闭计算机,关掉电源。 至少等候 30 秒,然后以安全模式重新启动计算机。有关指导,请参阅文档:如何以安全模式启动计算机 。 8. 从注册表删除值 警告Symantec 强烈建议在进行任何更改前先备份注册表。错误地更改注册表可能导致数据永久丢失或文件损坏。应只修改指定的键。有关指导,请参阅文档:如何备份 Windows 注册表。 1. 单击“开始”,然后单击“运行”。(将出现“运行”对话框。) 2. 键入 regedit 然后单击“确定”。(将打开注册表编辑器。) 3. 执行下列操作之一: 1. Windows 95/98/Me。如果在运行 Windows 95/98/Me,请跳至步骤 e。 2. Windows NT/2000/XP。 如果在运行 Windows NT/2000/XP,则导航至以下键: HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Windows 4. 在右窗格中,删除值: "AppInit_DLLs"="ctrlpan.dll" 5. 导航至以下键: HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Styles 6. 在右窗格中,删除值 "User Stylesheet"="%Windir%\\hh.htt" "Use My Stylesheet"=0x1 7. 退出注册表编辑器。 9. 扫描和删除文件 1. 启动 Symantec 防病毒产品并执行全面的系统扫描。 2. 如果有任何文件被检测为感染了 Trojan.Bookmarker.B,请单击“删除”。 3. 以标准模式重新启动计算机。 有关指导,请参阅文档:如何以安全模式启动计算机 中有关返回标准模式的适用部分。 10. 重设 Internet Explorer 主页 1. 启动 Microsoft Internet Explorer。 2. 连接 Internet 并进入想要设置为主页的网页。 3. 单击“工具”,然后单击“Internet 选项”。 4. 在“常规”选项卡的“主页”部分中,单击“使用当前页”,然后单击“确定”。 11. 重设 Internet Explorer 搜索页 1. 启动 Microsoft Internet Explorer。 2. 单击工具栏上的“搜索”图标。 3. 在“搜索”窗格中,单击“自定义”。 4. 单击“重置”。 5. 单击“自动搜索设置”。 6. 从下列列表中选择搜索网站,然后单击“确定”。 7. 单击“确定”。 12. 删除添加到收藏夹中的链接 1. 启动 Internet Explorer。 2. 单击“收藏”,然后单击“整理收藏夹”。 3. 删除该特洛伊木马插入的色情网站链接。 13. 删除添加到 Windows 主机文件的 DNS 项 1. 使用 Windows Explorer,浏览到 C:\\Winnt\\System32\\Drivers\\Etc 文件夹。 (该文件夹并不是在所有系统上都存在。) 2. 如果该文件夹存在,则查找主机文件。 3. 如果存在该主机文件,则双击该文件。 4. 当出现“打开方式”对话框时,滚动列表并选择“记事本”。 不要选中“始终使用该程序打开这些文件” 框。 5. 在该文件内,删除所有以 205.177.124.66 开头的行。 6. 保存该主机文件。 描述者: Kevin Ha |
随便看 |
百科全书收录4421916条中文百科知识,基本涵盖了大多数领域的百科知识,是一部内容开放、自由的电子版百科全书。