赛迪网 > IT技术 网络安全 > 杂文赏析
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

反击IE霸权更不需要firefox的病毒化推广

发布时间:2008.01.23 05:39     来源:赛迪网    作者:李铁军

其实之前已经对打开IE浏览器提示下载火狐的现象原因描述很清楚了,是病毒写入了BHO导致。

最近发现网上依然有一些人在说浏览网页时会出现“IE版本过低,建议下载火狐浏览器”之类的提示。

根据小范围的跟踪,确认了两处“火狐尾巴”的新动向。

第一个案例:

Vista系统打开【我的电脑】和IE浏览器会提示程序停止工作的报错。只有关闭Vista系统的UAC功能后才能正常打开。如图所示:

IE浏览器停止工作

根据分析,该现象是由于“火狐”的dll在注入explorer.exe和IExplore.exe进程的操作不支持vista系统导致的程序异常。

病毒的主文件位置:

%systemroot%\system32\gszlogfaunaur.dll

成功加载后会在后台下载yeSetup.exe和my_70302.exe并联网更新替换一个或多个可导致“火狐”现象的dll文件,如yafbebubiq.dll。以防止反病毒厂商更新后的处理。

针对此类变种后台下载的预防:

开启毒霸2008的网页防挂马功能,对后台的恶意下载行为进行监控并适当设置阻止规则。如图所示:

清理专家拦截提示

阻止列表

针对此类变种的处理方案:

对于写入BHO的“火狐”将毒霸2008升级到最新,之后打开清理专家扫描恶意软件会有如下提示:

清理恶意软件
根据提示清理“可疑的BHO”即可。

第二个案例:

打开搜狐新浪之类的网站没事,但是一打开百度和Google就会弹出安装火狐的提示,与之前不同的是这个“火狐”提示是可以关闭的。如图所示:

火狐搜索引擎
病毒释放在系统分区根目录 %systemdrive%\devices.dll 设置了只读、隐藏和系统属性。

与之前写入BHO的方式有所不同,此次写入了协议项目。如图所示:

病毒协议项目

该文件伪造了微软签名,并将修改时间调整到2004年。使其与大多数根目录下的系统文件的修改时间接近,所以总体上感觉伪装的还不错。

处理方法:

反注册这个dll文件即可。(或者下载文后“关于火狐耍流氓的处理思路”帖子中的批处理文件处理)

结束语:

不知道在2008年这个“火狐”以后还会还有多少条邪恶的尾巴;不知道它是否考虑在Vista与IE7面前张牙舞爪;不知道安装“火狐”的用户电脑是否真的安全。唯一知道的是毒霸2008会陪伴这只狐狸的变种一起走过新的一年。

(责任编辑:李磊)

【相关文章】

关于火狐耍流氓的处理思路

【相关调查】

Google、FireFox之死!流氓推广的恶果?


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Microsoft IE 脚本错误处理内存破坏漏洞 (01-22) · 微软 Internet Explorer 地址栏欺骗漏洞 (01-19)
· IE 存在document.open()方式地址欺骗漏洞 (01-10) · Microsoft IE onunload事件地址栏欺骗漏洞 (01-09)
· 针对IE漏洞频频 微软发布IE技术工作区 (12-27) · Microsoft IE浏览器存在文件上传处理漏洞 (12-25)
· 警惕:IE嘲讽者可致无法打开注册表编辑器 (12-23) · Opera:如果能够公平竞争 可战胜微软IE (12-21)
· 微软对"12月补丁影响IE浏览器"事件展开调查 (12-18) · 木马Win32.Puper.KL篡改IE默认搜索页地址 (12-17)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 电子商务盈利新招:垂直化渠道管理新趋势
· 互联网加速蜕变 运营商进军搅动市场格局
· 08 IT技术风起云涌 专访 ITIL落地难在哪
· 视频加密保护解决方案 文档安全解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统