Trojan/Agent.bq

Trojan/Agent.bq

Trojan/Agent.bq,該病毒名為“敲詐者”,病毒可惡意隱藏用戶文檔,並借修複數據之名向用戶索取錢財。病毒在本地磁碟根目錄下建立一個屬性為系統、隱藏和唯讀的備份資料夾,名為“控制臺。{ 21EC2020-3AEA-1069-A2DD-08002B30309D}”,同時搜尋本地磁碟上的用戶常用格式文檔(包括。xls、.doc、.mdb、.ppt、.wps、.zip、.rar),把搜尋到的檔案移動到上述備份資料夾中,造成用戶常用文檔丟失的假象。

基本介紹

  • 中文名敲詐者
  • 外文名:Trojan/Agent.bq
  • 大小:200KB
  • 時間:2006年6月11日
基本信息,行為分析,

基本信息

2006年6月11日,國內首例旨在敲詐被感染用戶錢財的木馬病毒被江民公司反病毒中心率先截獲。江民反病毒中心已接到感染該木馬不同變種的用戶報告。
江民反病毒專家介紹,“敲詐者”木馬運行後,在系統目錄下將自身複製為redplus.exe,大小200KB左右。建立捷徑"開始選單\所有程式\附屬檔案\修復硬碟資料",並指向病毒程式。

行為分析

病毒為了達到敲詐的目的,還會生成一名為“拯救硬碟.txt”的文本檔案,內容如下:
"
1. 你的硬碟資料丟失了,是因為手機的強電磁流影響了硬碟的正常讀寫
2. 你必須使用磁碟修復工具拯救找回丟失的資料檔案
3. 但是,你正在使用的不是正版軟體,是盜版
4. 你必須拯救修復丟失的資料,並且儘快購買正版的軟體,
5. 點擊左下角 [ 開始 ], 點擊 [ 所有程式 ], 點擊 [ 附屬檔案 ], 點擊 [ 修復硬碟資料 ]
6. 為了確保你能儘快修復全部資料,必須在兩小時內迅速辦理,
7. 按以上方法做的,一定能修復的資料包括:
[被隱藏的檔案名稱稱]
"
病毒同時在“開始選單\所有程式\啟動”選單下建立指向“拯救硬碟.txt”的捷徑,這樣每次系統啟動,用戶都會看到上述文本內容。
如果中毒用戶用戶按照"拯救磁碟.txt"中描述的步驟,運行病毒檔案redplus.exe後,則顯示如圖所示的敲詐文字,內容大致為要求中毒用戶向某指定的工行賬戶內匯入70元人民幣,並向指定的手機號碼傳送相關簡訊。
該木馬運行時,還會試圖結束除幾個系統進程外的所有程式,達到終止反病毒軟體和病毒分析工具的目的。
江民反病毒專家介紹說,前幾個月,國外曾經出現過一系列對用戶文檔加密後進行敲詐的惡意木馬,但在國內沒有感染報告。此次被截獲的“敲詐者”(Trojan/Agent.bq)可以確定為國內首例旨在敲詐勒索錢財的病毒,該病毒疑為國內作者製造,並專門針對中文用戶。
6月15日,繼近日國內率先截獲首例“敲詐者”病毒後,江民科技反病毒中心宣布成功截獲該病毒的兩個新變種(TrojanSpy.Agent.br、 TrojanSpy.Agent.bs)。與原病毒不同的是,新變種通過鎖定鍵值表的方法來隱藏用戶常用檔案,較原先修改資料夾屬性隱藏的方式技術上有了改進,加大了中毒用戶手工找回被隱藏檔案的難度。
江民反病毒專家介紹,敲詐者病毒變種有兩個版本,TrojanSpy.Agent.br中毒後顯示症狀與原病毒基本相同,不過病毒作者在隱藏檔案技術上進行了改動,把原先通過屬性隱藏資料夾的方法改為鎖定註冊表隱藏檔案,這顯然加大了普通用戶手工清除病毒的難度。敲詐者另一變種BS中毒後顯示為“新曦資料庫”軟體界面,敲詐手段基本相同,都要求中毒後向某賬戶打入錢購買破解密碼。據反病毒工程師追蹤發現,兩變種疑係一人所為,前一病毒作者的網名為“俊曦”,除名子相似外,病毒關鍵特徵碼也有相同之處。
敲詐者病毒變種運行後,強行修改以下鍵值:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden" = 2
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"HideFileExt" = 1
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"SuperHidden" = 1
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden" = 0
這樣無論用戶如何通過檔案管理器上“查看——資料夾選項”中的“顯示所有檔案和資料夾”以及“顯示受保護的操作系統檔案”這兩個功能,都不能將病毒建立的檔案備份資料夾顯示出來的。
針對病毒修改註冊表鍵值隱藏用戶檔案的做法,江民反病毒專家認為破解起來並不困難,稍有註冊表常識的用戶只需運行“regedit”,修改被病毒破壞的註冊表為以下各個鍵值,這樣就能顯示隱藏檔案以及系統檔案瞭然後請定位到一下註冊表鍵值:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"Hidden" = 1
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"HideFileExt" = 0
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"SuperHidden" = 0
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden" = 1
據悉,近日江民科技客戶服務中心已接到數十例用戶感染該病毒的報告,有跡象顯示該病毒有進一步傳播的可能性,江民反病毒專家提醒廣大用戶務必小心提防。針對該病毒,江民防毒軟體KV2006(單機版/網路版)都已緊急升級,用戶只需升級防毒軟體到最新病毒庫即可有效防範。此外,專家提醒用戶,如不慎受到該病毒感染,千萬不要給黑客匯款購買所謂的密碼,以免助長黑客的囂張氣焰,受到更大的損害。更多有關該病毒資料,可登入江民反病毒資訊網查詢。

相關詞條

熱門詞條

聯絡我們