反擊IE霸權更不需要firefox的病毒化推廣-IT浪潮-北方網
新聞 | 天津 | 民生 | 廣電 | 津抖雲 | 微視 | 讀圖 | 文娛 | 體育 | 圖事 | 理論 | 志願 | 專題 | 工作室 | 不良信息舉報
教育 | 健康 | 財經 | 地產 | 天津通 | 旅游 | 時尚 | 購物 | 汽車 | IT | 親子 | 會計 | 訪談 | 場景秀 | 發布系統

"津雲"客戶端
  您當前的位置 : 北方網  >  IT浪潮  >  北方學院  >  軟件文庫  >  網絡相關
關鍵詞:

反擊IE霸權更不需要firefox的病毒化推廣


http://www.enorth.com.cn  2008-01-23 09:31

  其實之前已經對打開IE瀏覽器提示下載火狐的現象原因描述很清楚了,是病毒寫入了BHO導致。

  最近發現網上依然有一些人在說瀏覽網頁時會出現『IE版本過低,建議下載火狐瀏覽器』之類的提示。

  根據小范圍的跟蹤,確認了兩處『火狐尾巴』的新動向。

  第一個案例:

  Vista系統打開【我的電腦】和IE瀏覽器會提示程序停止工作的報錯。只有關閉Vista系統的UAC功能後纔能正常打開。如圖所示:

IE瀏覽器停止工作

  根據分析,該現象是由於『火狐』的dll在注入explorer.exe和IExplore.exe進程的操作不支持vista系統導致的程序異常。

  病毒的主文件位置:

%systemroot%\system32\gszlogfaunaur.dll
 

  成功加載後會在後臺下載yeSetup.exe和my_70302.exe並聯網更新替換一個或多個可導致『火狐』現象的dll文件,如yafbebubiq.dll。以防止反病毒廠商更新後的處理。

  針對此類變種後臺下載的預防:

  開啟毒霸2008的網頁防掛馬功能,對後臺的惡意下載行為進行監控並適當設置阻止規則。如圖所示:

清理專家攔截提示
阻止列表
  針對此類變種的處理方案:

  對於寫入BHO的『火狐』將毒霸2008昇級到最新,之後打開清理專家掃描惡意軟件會有如下提示:

清理惡意軟件

根據提示清理『可疑的BHO』即可。   

  第二個案例:

  打開搜狐新浪之類的網站沒事,但是一打開百度和Google就會彈出安裝火狐的提示,與之前不同的是這個『火狐』提示是可以關閉的。如圖所示:

火狐搜索引擎
  病毒釋放在系統分區根目錄 %systemdrive%\devices.dll 設置了只讀、隱藏和系統屬性。

  與之前寫入BHO的方式有所不同,此次寫入了協議項目。如圖所示:

病毒協議項目

  該文件偽造了微軟簽名,並將修改時間調整到2004年。使其與大多數根目錄下的系統文件的修改時間接近,所以總體上感覺偽裝的還不錯。

  處理方法:

  反注冊這個dll文件即可。(或者下載文後『關於火狐耍流氓的處理思路』帖子中的批處理文件處理)

  結束語:

  不知道在2008年這個『火狐』以後還會還有多少條邪惡的尾巴;不知道它是否考慮在Vista與IE7面前張牙舞爪;不知道安裝『火狐』的用戶電腦是否真的安全。唯一知道的是毒霸2008會陪伴這只狐狸的變種一起走過新的一年

編輯:談義 賽迪網
[進入IT論壇]
請您文明上網、理性發言並遵守相關規定,在注冊後發表評論。
 北方網精彩內容推薦
無標題文檔
天津民生資訊
天氣交通 天津福彩 每月影訊 二手市場
空氣質量 天津股票 廣播節目 二手房源
失物招領 股市大擂臺 天視節目 每日房價
熱點專題
北京奧運聖火傳遞和諧之旅 迎奧運 講文明 樹新風
解放思想 乾事創業 科學發展 同在一方熱土 共建美好家園
2008天津夏季達沃斯論壇 《今日股市觀察》視頻
北方網網絡相聲頻道在線收聽 2008高考招生簡章 復習衝刺
天津自然博物館館藏精品展示 2008年天津中考問題解答
帶你了解08春夏服飾流行趨勢 完美塑身 舞動肚皮舞(視頻)
C-NCAP碰撞試驗—雪佛蘭景程 特殊時期善待自己 孕期檢查
熱點新聞排行 財經 體育 娛樂 汽車 IT 時尚 健康 教育

Copyright (C) 2000-2021 Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights reserved
本網站由天津北方網版權所有