哈飞车友会

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 2316|回复: 11

论坛这两天有病毒

[复制链接]
发表于 2007-5-27 01:58:03 | 显示全部楼层 |阅读模式
白天在公司,晚上在家,监控多次拦截到以下病毒:

病毒名称:Hack.SuspiciousAni
位置:C:\Documents and Settings\Admin\Local Settings\Temporary Internet Files\Content.IE5\Z35NVH0W
病毒文件名称:YnAiGmdQ[1].htm

管理员注意一下。
发表于 2007-5-27 19:01:24 | 显示全部楼层
你用的是什么杀毒软件?

俺的怎么没有反应哦。  
发表于 2007-5-27 19:38:53 | 显示全部楼层
用诺顿,也没见报病毒啊?
发表于 2007-5-27 21:53:19 | 显示全部楼层
我也没见啊
 楼主| 发表于 2007-5-27 23:15:06 | 显示全部楼层
公司和家里都是安装正版瑞星。
发表于 2007-5-28 09:18:07 | 显示全部楼层
瑞星有个特点,喜欢在没有病毒的时候报毒以邀功

就跟旧社会军队虚报人头领空饷一样
发表于 2007-5-28 12:46:49 | 显示全部楼层
是有病毒,用卡巴就知道了,诺顿不会杀木马(因为它认为木马不是病毒,有文章报道),瑞星嘛,算啦,不想说了。伤和气。
发表于 2007-5-28 14:42:25 | 显示全部楼层
所谓Hack.SuspiciousAni,其实就是利用微软MS07-017中的动态光标处理漏洞的畸形ANI文件,一般由被挂马的网页的相关恶意代码下载。
该 漏洞存在于系统关键文件user32.dll中。当用户进入带有相关恶意代码的网页时,浏览器将会把这种畸形ANI文件下载到本机临时文件夹中,并依照网 页脚本执行,将其设置为浏览此页面时鼠标的光标图案。如果这整个过程完成,则对于没有打上MS07-017补丁的电脑,此漏洞将被触发,黑客将可远程执行 任意代码(一般是下载木马)。

针对此情况,瑞星把这种畸形ANI文件列入查杀范围,命名Hack.SuspiciousAni。

有 了瑞星监控的电脑上,当用户的浏览器打开带有相关恶意代码的网页,将畸形ANI文件下载到本机临时文件夹中时,瑞星文件监控和(或)网页监控将报警,提示 发现Hack.SuspiciousAni。如果该文件在被下载到临时文件夹时即被瑞星查出,一般处理结果为“清除成功”,而如果该文件在被浏览器调用过 程中被发现,瑞星一般将跳过相关代码并提示用户必须“重启电脑后删除文件”。无论是哪种情况,此畸形ANI文件都将不起作用,也就不会下载真正的病毒木马 了。

然而有时就因为“重启后删除”这个提示,有可能会令不明就理的用户们十分紧张。因为他们会发现,重启后再扫描时,瑞星仍然会提示……

其实如果仅仅就这个“病毒”本身而言,处理方法非常简单:
关闭浏览器,然后清空IE临时文件夹。
但是,如果浏览任何网页都会出现此报毒提示,那么真正的根源就不在Hack.SuspiciousAni本身了,详情请看下面的补充说明。

另 外,由于MS07-017漏洞目前被黑客在网页挂马上利用得比较频繁,强烈建议用户到windows update上打上相关补丁,补丁详情可参考http://forum.ikaka.com/topic.asp?board=28&artid =8292648或直接参考http://www.microsoft.com/technet/security/bulletin/ms07- 017.mspx

4月24日补充:

这个帖子出来之后,又发现新情况:
某些病毒(如http: //forum.ikaka.com/topic.asp?board=28&artid=8302447中所述的病毒),利用ARP欺骗等手 段,在用户收到的网络数据包中自动插入iframe代码,代码指向利用MS07-017漏洞的网址。使得中毒用户,以及局域网中受到此中毒电脑的欺骗攻击 的用户,在上任意网站的时候,均会出现Hack.SuspiciousAni的报警。
如果用户上任意网站时都会出现Hack.SuspiciousAni的报警,即可能属于这种情况,必须采取的措施:
1.无论如何先把补丁打上。
2.查实是自己的电脑中了毒,还是别人的电脑中毒后攻击自己。
如果是自己的电脑中了毒,应及时处理;如果是别人的电脑中毒后攻击自己,应联系相关网管人员协调处理。

对于此类情况,用户要有清醒的头脑,因为这类情况下,Hack.SuspiciousAni只不过是一种“表现”,而绝不是病毒的实质,死盯着Hack.SuspiciousAni这个病毒名是没有意义的。

如果还不明白,再举一例:
威 金病毒会下载“落雪”木马。如果杀毒软件对“落雪”木马报毒并清除,但是却没有查到或杀不净威金病毒,那么,“落雪”木马仍然会被一次又一次地下载下来。 于是就造成了用户“落雪木马杀不死”的错觉。这种状况,对于落雪木马本身来说,的确是“重复中毒”。只不过,如何找到根由,杜绝“重复中毒”,相对于落雪 木马本身的查杀来说,就又是另外一个问题了。

如何处理Hack.SuspiciousAni,是一码事,如何处理自动导致连接恶意这种网页的病毒,又是另一码事。就像下载器和被下载的木马,其功能和原理都是“可分”的。所以请绝对不要把两者混淆在一起。
发表于 2007-5-28 15:11:43 | 显示全部楼层
刚刚用虚拟机测试了一下,装的是正版瑞星2007网络版客户端,版本19.24.40,病毒码是5月25日的版本,打开了多个网页,均没有任何病毒提示

个人认为,楼主所在的局域网上极有可能存在利用ARP欺骗来窃取数据,传播病毒的机器,强烈建议楼主立即下载此软件:antiarp:
http://www.myhafei.net/bbs/read.php?tid=11937

如有兴趣可以手工检查一下(在发生ARP欺骗的时候,一般网络访问会断断续续,网页下载时快时慢,利用"arp -a"命令可以发现,你的默认网关的MAC地址指向是错误的)

如果是纯属木马,可能其目的只是为了传播病毒,如果是有人恶意使用ARP欺骗的软件,则楼主上网的各种密码都危哉了
发表于 2007-5-28 22:24:31 | 显示全部楼层
我用江民,没有!
*滑块验证:
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

无图|小黑屋|哈飞车友会 ( 鲁ICP备15020090号-4 )|网站地图| | 点击这里给我发消息 |

GMT+8, 2025-9-7 16:43 , Processed in 0.021375 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X

© ys166.com

快速回复 返回顶部 返回列表