Downloader.Trojan
發(fā)現時(shí)間: 2002.04.04
上次更新時(shí)間: 2004.03.30
也稱(chēng)為: TrojanDownloader.Win32.GetFiles [KAV], TrojanDownloader.Win32/Erom [RAV], Downloader.w [DRS]
類(lèi)型: Trojan Horse
感染長(cháng)度: varies
受影響的系統: Windows 95, Windows 98, Windows NT, Windows 2000, Windows XP, Windows Me
未受影響的系統: Macintosh, OS/2, UNIX, Linux
廣度
感染數量: 0 - 49
站點(diǎn)數量: 0 - 2
地理分布: 低度
威脅遏制: 容易
消除威脅能力: 容易
威脅度量
廣度:低度
損壞程度:低度
分發(fā):低度
Downloader.Trojan 是從遠程 Internet 站點(diǎn)下載其他惡意程序并在本地系統執行的程序。
各種蠕蟲(chóng)和后門(mén)特洛伊木馬使用 Downloader.Trojan 通過(guò) Internet 進(jìn)行自我傳播。 這樣,Downloader.Trojan 會(huì )訪(fǎng)問(wèn)各種站點(diǎn)并從中進(jìn)行下載。
此類(lèi)網(wǎng)站和下載的特洛伊木馬有:
網(wǎng)站:www.alibabanet.net
特洛伊木馬: Backdoor.IRC.Aladinz
網(wǎng)站:www.starsea.as.ro
特洛伊木馬:IRC.Momma.Worm
網(wǎng)站: www.kamerali.com
特洛伊木馬:W32.Ronoper.Worm
賽門(mén)鐵克安全響應中心主張所有用戶(hù)和管理員都堅持以下良好的基本安全習慣。
關(guān)閉或刪除不需要的服務(wù)。默認情況下,許多操作系統會(huì )安裝不危險的輔助服務(wù),如 FTP 客戶(hù)端、Telnet 和 Web 服務(wù)器。這些服務(wù)為攻擊提供了方便之門(mén)。如果刪除它們,就減少了混合型威脅用于攻擊的途徑,并且在補丁程序更新時(shí)也減少了要維護的服務(wù)。
如果混合型威脅利用了一個(gè)或多個(gè)網(wǎng)絡(luò )服務(wù),請在應用補丁程序之前禁用或禁止訪(fǎng)問(wèn)這些服務(wù)。
實(shí)施應用最新的補丁程序,特別是在運行公共服務(wù)并可通過(guò)防火墻進(jìn)行訪(fǎng)問(wèn)的計算機上,如 HTTP、FTP、郵件和 DNS 服務(wù)。
強制執行密碼策略。使用復雜的密碼,即使在受到威脅的計算機上也難以破解密碼文件。這有助于在計算機的安全受到威脅時(shí)防止或限制更大的破壞。
將您的郵件服務(wù)器配置為禁止或刪除包含常用于傳播病毒的附件(如 .vbs、.bat、.exe、.pif 和 .scr)的電子郵件。
迅速隔離受感染的計算機以防止您的組織受到更多的威脅。執行攻擊型分析并使用可靠的媒體恢復計算機。
教育員工不要打開(kāi)來(lái)路不明的附件。也不要執行從 Internet 下載后未經(jīng)病毒掃描的軟件。如果某些瀏覽器漏洞未被修補,訪(fǎng)問(wèn)受到安全威脅的網(wǎng)站也會(huì )造成感染。
以下指導適用于所有當前和最新的賽門(mén)鐵克防病毒產(chǎn)品,包括 Symantec AntiVirus 和 Norton AntiVirus 系列產(chǎn)品。
禁用系統還原 (Windows Me/XP)。
更新病毒定義。
將計算機重啟到安全模式或者 VGA 模式。
運行完整的系統掃描,并刪除所有檢測為 Downloader.Trojan 的文件。
刪除引用木馬文件的注冊表值。
有關(guān)每個(gè)步驟的詳細信息,請閱讀以下指導。
禁用系統還原(Windows Me/XP)
如果您運行的是 Windows Me 或 Windows XP,建議您暫時(shí)關(guān)閉“系統還原”。此功能默認情況下是啟用的,一旦計算機中的文件被破壞,Windows 可使用該功能將其還原。如果病毒、蠕蟲(chóng)或特洛伊木馬感染了計算機,則系統還原功能會(huì )在該計算機上備份病毒、蠕蟲(chóng)或特洛伊木馬。
Windows 禁止包括防病毒程序在內的外部程序修改系統還原。因此,防病毒程序或工具無(wú)法刪除 System Restore 文件夾中的威脅。這樣,系統還原就可能將受感染文件還原到計算機上,即使您已經(jīng)清除了所有其他位置的受感染文件。
此外,病毒掃描可能還會(huì )檢測到 System Restore 文件夾中的威脅,即使您已將該威脅刪除。
有關(guān)如何關(guān)閉系統還原功能的指導,請參閱 Windows 文檔或下列文章之一:
如何禁用或啟用 Windows XP 系統還原
如何禁用或啟用 Windows Me 系統還原
--------------------------------------------------------------------------------
注意:蠕蟲(chóng)移除干凈后,請按照上述文章所述恢復系統還原的設置。
--------------------------------------------------------------------------------
有關(guān)詳細信息以及禁用 Windows Me 系統還原的其他方法,請參閱 Microsoft 知識庫文章:病毒防護工具無(wú)法清除 _Restore 文件夾中受感染的文件,文章 ID:CH263455。
更新病毒定義
賽門(mén)鐵克安全響應中心在我們的服務(wù)器上發(fā)布任何病毒定義之前,會(huì )對其進(jìn)行全面測試以保證質(zhì)量??梢酝ㄟ^(guò)兩種方式獲得最新的病毒定義:
運行 LiveUpdate(這是獲取病毒定義的最簡(jiǎn)便方法):這些病毒定義被每周一次(通常在星期三)發(fā)布到 LiveUpdate 服務(wù)器上,除非出現大規模的病毒爆發(fā)情況。要確定是否可通過(guò) LiveUpdate 獲取此威脅的定義,請參考病毒定義 (LiveUpdate)。
使用智能更新程序下載病毒定義:智能更新程序病毒定義會(huì )在工作日(美國時(shí)間,星期一至星期五)發(fā)布。應該從賽門(mén)鐵克安全響應中心網(wǎng)站下載病毒定義并手動(dòng)進(jìn)行安裝。要確定是否可通過(guò)智能更新程序獲取此威脅的定義,請參考病毒定義(智能更新程序)。
現在提供智能更新程序病毒定義:有關(guān)詳細說(shuō)明,請參閱如何使用智能更新程序更新病毒定義文件。
將計算機重啟到安全模式或者 VGA 模式
請關(guān)閉計算機,等待至少 30 秒鐘后重新啟動(dòng)到安全模式或者 VGA 模式
Windows 95/98/Me/2000/XP 用戶(hù):將計算機重啟到安全模式。所有 Windows 32-bit 操作系統,除了Windows NT,可以被重啟到安全模式。更多信息請參閱文檔 如何以安全模式啟動(dòng)計算機 。
Windows NT 4 用戶(hù):將計算機重啟到 VGA 模式。
掃描和刪除受感染文件
啟動(dòng) Symantec 防病毒程序,并確保已將其配置為掃描所有文件。
Norton AntiVirus 單機版產(chǎn)品:請閱讀文檔:如何配置 Norton AntiVirus 以?huà)呙杷形募?nbsp;
賽門(mén)鐵克企業(yè)版防病毒產(chǎn)品:請閱讀 如何確定 Symantec 企業(yè)版防病毒產(chǎn)品被設置為掃描所有文件。
運行完整的系統掃描。
如果檢測到任何文件被 Downloader.Trojan 感染,請單擊“刪除”。
從注冊表中刪除值
--------------------------------------------------------------------------------
注意:對系統注冊表進(jìn)行任何修改之前,賽門(mén)鐵克強烈建議您最好先替注冊表進(jìn)行一次備份。對注冊表的修改如果有任何差錯,嚴重時(shí)將會(huì )導致數據遺失或檔案受損。只修改指定的注冊表鍵。如需詳細指示,請閱讀「如何備份 Windows 注冊表」文件。
--------------------------------------------------------------------------------
單擊“開(kāi)始”,然后單擊“運行”。(將出現“運行”對話(huà)框。)
鍵入 regedit 然后單擊“確定”。(將打開(kāi)注冊表編輯器。)
導航至以下各鍵:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
在右窗格中,刪除所有指向感染了 Downloader.Trojan 的文件的值。
退出注冊表編輯器。
本站僅提供存儲服務(wù),所有內容均由用戶(hù)發(fā)布,如發(fā)現有害或侵權內容,請
點(diǎn)擊舉報。