找回密码
 注册
快捷导航
查看: 585|回复: 9

严重怀疑杀毒软件厂商在制作病毒

 关闭 [复制链接] |自动提醒
阅读字号:

1万

回帖

107

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-5-14
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-3-25 11:12:24| 字数 1,950| - 中国–广东–广州 移动 | 显示全部楼层 |阅读模式
谁比谁更毒? “磁碟机”与“熊猫烧香”病毒对比

         
   “磁碟机”病毒近日在互联网引起轩然大波,由于病毒严重侵害了众多企业和个人用户电脑系统,引起了全国电脑用户的一致声讨。随着国内老牌反病毒厂商江民科技率先举起“全国追杀磁碟机”的旗帜,越来越多的杀毒厂商加入到了剿杀“磁碟机”的行列,打响了又一场反病毒大战。

   去年的“熊猫烧香”病毒大战人们记忆犹新,因为病毒在电脑里面生成了很多举着三柱香的熊猫图案,一度引起全国电脑用户的议论和恐慌。然而,“磁碟机”病毒似乎并没有“熊猫烧香”那么火爆,但是许多反病毒专家都一致认为“磁碟机”危害十倍于“熊猫烧香”,这是为什么呢?

   江民科技反病毒专家何公道近日对“磁碟机”和“熊猫烧香”病毒进行了对比分析,从中可以看出“磁碟机”病毒为什么会被推为“毒王”了。

   一 、传播途径
    “熊猫烧香”病毒有多种传播方式。通过U盘和感染网页文件挂马传播,通过局域网传播,通过攻破一些大型网站,采用在正常网页上挂马的方式传播。 “磁碟机”病毒利用“ARP病毒”在局域网中进行自我传播,病毒通过访问一个恶意网址,下载并自动运行二十多个病毒,通过其中的ARP病毒,“磁碟机”可以瞬间传遍整个网络内电脑。“磁碟机”也可以通过U盘和网页挂马传播,但目前尚没有发现病毒作者通过攻破大型网站的方式挂马传播的案例,这也是目前“磁碟机”在传播范围上尚不及“熊猫烧香”的原因,但如果一旦病毒作者通过这种方式大面积传播,后果将不堪设想。
      
   二、反攻杀毒软件能力
     “熊猫烧香”和“磁碟机”病毒都有反攻杀毒软件的能力,但不同的是,“熊猫烧香”只是通过发送关闭消息的方式关闭杀毒软件,而“磁碟机”则通过生成一个内核权限的驱动程序来破坏杀毒软件的监控,使杀毒软件的监控功能失效,然后再关闭杀毒软件并阻止杀毒软件升级,并屏蔽主流的杀毒软件网页。这一点上,“磁碟机”远远超过了“熊猫烧香”病毒,导致一些主动防御功能不强的杀毒软件纷纷被关闭,目前,“磁碟机”能够关闭除江民杀毒软件KV2008最新版本之外的大部分主流杀毒软件,这也是为什么众多企业在遇到“磁碟机”病毒时,整个局域网内几乎无一台电脑幸免病毒之灾的原因。

   三、自我保护和隐藏能力
     “熊猫烧香”采用的是进程保护,病毒首先生成一个系统服务程序来保护其进程不被关闭,只要清除了病毒生成的系统服务,就可以轻松关闭其进程。而“磁碟机”在自我保护和隐藏技术上几乎无所不用其极,通过十余种技术来达到自我保护的目的。例如:利用进程守护技术,发现病毒文件被删除或被关闭,会马上生成重新运行。病毒程序以系统级权限运行,DLL组件会插入到系统中几乎所有的进程中加载运行(包括系统级权限的进程)。利用了关机回写技术,在关闭计算机时把病毒主程序体保存到[启动]文件夹中,实现开机自启动。系统启动后再将[启动]文件夹中病毒主体删除掉,实现既可隐蔽启动,又不被用户发现的目的。使用反HIPS技术绕过部分主动防御程序“HIPS”的监控。利用光纤接入的服务器高速升级病毒体,迅速更新避免杀毒软件查杀。

   五 、病毒变种和自我更新速度
     “熊猫烧香”由于技术上较“磁碟机”简单,加上源代码可能外泄,因此病毒变种较多,而”磁碟机”由于病毒程序复杂,加上目前可以确定其源代码尚未泄露到互联网上,因此一周只出现两到三个变种,最多的时候达到了一天出现两个变种的速度,虽然相较于“熊猫烧香”在变种数量上稍逊一筹,但“磁碟机”的在线升级更新速度之快令人咋舌。江民反病毒专家怀疑“磁碟机”病毒使用了光纤接入的升级服务器,能够实现在下载量很大的情况下,病毒体也可以瞬间自动完成更新。


   六、病毒的破坏性
    在破坏性上,“熊猫烧香”和“磁碟机”都能够感染电脑内的可执行文件和网页文件,导致系统运行缓慢,不同的是,“磁碟机”在感染文件过程中对感染文件进行了加密存放,使得清除病毒难度更大。两者都可以链接到恶意网页下载木马病毒,但在下载的木马病毒数量上,“磁碟机”远超过“熊猫烧香”,“磁碟机”能够下载二十余种木马病毒,“熊猫烧香”只能下载一个或几个木马。而“磁碟机”借助ARP病毒给企业局域网用户带来了巨大的灾难性事故,由于“磁碟机”可以借助ARP方式瞬间感染所有局域网内电脑,因此许多单位的工作因此中断,造成了不可估量的损失。

  七、 病毒的表现形式
     在表现形式上,“熊猫烧香”的表现十分明显,感染可执行文件生成“熊猫烧香”的图案,十分易于判断。而“磁碟机”的感染则十分低调隐蔽。他千方百计隐藏自身的行踪,普通用户从表面看很难发现有中毒的痕迹,很多用户中毒后尚不自知,除了感觉系统似乎变慢外无其它明显异常症状。而“磁碟机”病毒也正是在这种刻意低调的伪装下,伺机窃取用户的隐私敏感信息,包括游戏帐号和网上银行、网上证券交易等帐号密码,这比“熊猫烧香”明目张胆的打劫更可怕。
我像一只趴在窗户上的苍蝇,前途光明,却找不到出路......

1万

回帖

107

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-5-14
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2008-3-25 11:13:05| 字数 81| - 中国–广东–广州 移动 | 显示全部楼层
注意这句:

磁碟机”能够关闭除江民杀毒软件KV2008最新版本之外的大部分主流杀毒软件“

[ Edited by  jack_hongfan on 2008-3-25 11:25 ]
我像一只趴在窗户上的苍蝇,前途光明,却找不到出路......
回复 支持 反对

使用道具 举报

1万

回帖

125

积分

2万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-5-28
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-3-25 11:18:30| 字数 15| - 中国–广东–东莞 电信 | 显示全部楼层
建议问下路边单车修车铺的老板。
开发自动装配、自动测试系统,人类应该从事创造性的工作,机器能做的就让机器去做吧。
回复 支持 反对

使用道具 举报

2748

回帖

56

积分

9544

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-12-8
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-3-25 11:20:36| 字数 13| - 中国–广东–广州 移动 | 显示全部楼层
“磁碟机”的具体症状是啥?
ZBOOK 15 DC
回复 支持 反对

使用道具 举报

5109

回帖

78

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2007-11-17
发表于 2008-3-25 11:21:08| 字数 36| - 中国–江苏–镇江 电信 | 显示全部楼层
真像是 古代的官匪勾结
现代流行的一句话没有罪犯那还要JC干什么呢
所以嘛~~
51nb才是正宗的 nb论坛
51nb才是正宗的 nb论坛
51nb才是正宗的 nb论坛
T420
E71 lx5
php coder
回复 支持 反对

使用道具 举报

song_1118 - T50-3

2万

回帖

564

积分

2万

资产值

天下无敌I Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2002-9-13
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2008-3-25 11:25:11| 字数 258| - 中国–广东–东莞 电信 | 显示全部楼层
=======
       磁碟机”能够关闭除江民杀毒软件KV2008最新版本之外的大部分主流杀毒软件
       可能性如下:
---------------
       1.江民的宣传手段,来宣传自己防病毒优于他人;
       2.江民的黑暗手段,自己制造病毒自己当然能查杀;

       但是,从磁碟机病毒伺机窃取用户的隐私敏感信息,包括游戏帐号和网上银行、网上证券交易等帐号密码这一目的来看,江民应该不会制作这样目的病毒--------除非是假装窃取用户的隐私敏感信息。

       以上分析,个人认同第一点可能性。

       但是,并不能凭此完全否认病毒的产生和防病毒公司没有联系...........
★★★★★★A3党党员★★★★★★
所有品牌的本本里面我最爱ThinkPad
但是我并不会强迫他人最爱ThinkPad
同时谁也不能强迫我不最爱ThinkPad
回复 支持 反对

使用道具 举报

1万

回帖

107

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-5-14
铜牌荣誉勋章(注册8年以上会员)
 楼主| 发表于 2008-3-25 11:27:25| 字数 99| - 中国–广东–广州 移动 | 显示全部楼层
以后的杀毒软件市场是这样形成的:

一个杀毒软件的新病毒杀毒库和新病毒一起发行!
内部将有一个病毒开发中心,当然是不对外公布开放的
然后理所当然的防毒开发中心和病毒开发中心一起走
这样才能走在世界的前面嘿嘿!
我像一只趴在窗户上的苍蝇,前途光明,却找不到出路......
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

初级会员 Rank: 1

注册时间
2006-5-16
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-3-25 11:31:31| 字数 101| - 中国–湖北–武汉 电信 | 显示全部楼层
郑渊洁先生很早就写了一篇好像叫《大灰狼罗克之警匪一家》的短篇
就是讲的这种捆绑销售
只能说不排除有可能 不过如果是真的 操作起来要非常小心 不然一旦被抓到了把柄是非常可怕的事 尤其是在现在通讯联络如此发达的信息时代
X220:i5-2540m/16G/240G+1TB/1366x768(IPS)/WIN7
回复 支持 反对

使用道具 举报

1670

回帖

0

积分

2725

资产值

入门会员 Rank: 1

注册时间
2005-7-13
发表于 2008-3-25 13:14:25| 字数 173| - 中国–广东–深圳 电信 | 显示全部楼层
不太可能。这种事太危险了。可能有的厂家会想想,但不会有人敢真的去做的。

另外,这个病毒的这些技术都是已知的,并没有什么利用未知的漏洞的技术。不过是把各种技术综合利用起来而已。从这点上,它并不如熊猫。

著名的病毒都是有些新的突破,像chi改写bios和分区表,像熊猫利用autorun,像去年下半年流行的利用arp和光标漏洞的。。。。

磁碟没什么新的东西
市场->销售->Mcafee技术支持->小网管->...
N410C A230 C110 3500 D830 699 D900...
回复 支持 反对

使用道具 举报

2万

回帖

4

积分

4万

资产值

初级会员 Rank: 1

注册时间
2005-5-24
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2008-3-25 13:31:42| 字数 9| - 中国–四川–雅安 电信 | 显示全部楼层
正好我用的是江民!
地主麻将金花,输完之后回家;
古道西风瘦马,孤独肠断天涯!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-11-15 09:16 , Processed in 0.103121 second(s), 41 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部