安全咖啡屋 } I舅i珊RI捌硒i|.In疆口 蕊积lf.1l疆1T 辫 L・:哥 网三a’刚雨rr E 7百 打开蓝牙功能。不断搜寻用户附近的蓝 现Caribe的程序图标,手机蓝牙也会自 件箱,当中毒手机接收到彩信之后,木 牙设备,一旦搜索到就会自动将病毒本 身发送给对方.不过该病毒最初的版本 动打开,并向能够搜索到的任何蓝牙设 备上发送带毒的sis文件。 马会自动将其删除,使用户无法正常使 用彩信功能。 并不会对手机内部的信息进行任何修 改。该病毒于当年年底在我国发现。 而第一款真正意义上的手机病毒 危害:由于感染后手机持续不间断 的搜寻蓝牙设备,使得电池被迅速消耗 殆尽。 防范方法:因为此类病毒通常是通 过带毒软件进行传播,所以用户轻易不 要安装用途不明的应用程序。在使用手 的名为“Lasco”,该病毒可以自动感染 Symbian系统的通用安装文件。即SIS 防范方法:首先如果没有必要请不 要打开诸如蓝牙、wii等手机短程数据 f机登录WAP网站下载软件、游戏的时 候尽量去一些大型的下载站点。如果是 文件。它会自动将自身嵌入到SIS文件 中,然后伺机传播出去。 手机病毒发展到现在,将攻击对象 定位为非智能手机的比较少见,主要攻 传输功能,或者在设置中将本机的蓝牙 等设定为隐藏状态(其他用户无法搜索 到)。另外不要轻易接收陌生人通过 w卜Fi或者蓝牙发送过来的文件,因为 在PC上下载软件、游戏,尽量在传输到 手机之前使用PC端的杀毒软件事先查 一下病毒,目前电脑端的杀毒软件也能 查出部分出现时间较早的手机病毒。 击目标为各种智能手机或者可扩展平 台,比如塞班系列平台、WindowsMoble 系列平台、Plato系列平台、甚至于KIava 平台。这其中又因为塞班系统是智能手 机的主流操作系统,所以病毒感染的数 量最多(占病毒总数量中的绝大部分)。 从2000年发现第一例手机病毒到 今天,手机病毒的数量已经发展到一百 余种.不过危害巨大、比较流行的手机病毒不是很多。所谓防患于未然。防治 这很有可能是病毒自动发送的。 清理方法:安装手机版杀毒软件查 杀或者手动删除以下文件: c:\system\apps\caribe\caribe.r¥c c:\system\apps\caribe\caribe.app c:\system\apps\caribe\flo.mdl c:\system\recogs\lfoandl c:\system\symbiansecureda- ta\caribesecuritymanager\caribe.app c:\system\symbiansecureda-清理方法:安装手机版杀毒软件查 杀或者手动删除以下文件: C:\System\Apps\installkEuninstal1. exe C:\System\RECOGS\AppToolkit. mdl E:\system\RECOGS\R.ecMem一 Card.mdl c:\System\data\wapstore\set- tings\Ewapstore.exe 手机病毒最好的办法是从源头上掐断它,不让手机病毒有感染手机的机会, 从感染方法上来分类这些病毒。有利于 我们的手机防护。 这类病毒通过手机所支持的蓝牙、 Wi—Fi等短距离无线传输网络传播。该 传播方法不需要经过移动运营网络。仅 通过手机到手机即可短距离传播。 ta\caribesecuritymanager\caribe.r¥c 下载安装软件:某些病毒会伪装成 最新的游戏或者某个软件的破解版来 引用用户安装,安装之后即已经被病毒 感染。 特点:通常大部分经过此种途径传 播的病毒自身不会在手机端复制传染。 该类病毒的特点就是伪装成正常安全 发送/接收带毒短信/彩信:利用手 机固有漏洞,通过发送包含特定信息 的短信、彩信等方式传播病毒。 特点:当特定系统、特定型号的手 机接收到这种带毒短信/彩信之后,打 开阅读即中毒。该类病毒通常会自动搜 索中毒手机的联系人信息,然后随机将 自己转发出去,造成更多手机中毒。 特点:该类病毒通常只是破坏单 的文件,诱骗用户与运行,另外通常此 个手机的使用功能,对于整体通讯网络 类病毒的“可活动范围”都比较大,从不 案例:“Mobile.SMSDOS” 该病毒出现时间较早并且只存在 ,的危害比较低。而其传播缺点是需要两 个手机有过段距离接触(比如经过蓝牙 能让你正常打电话到将系统完全整瘫 痪均有可能。 于西门子手机中目前明基西门子手机 ,还没有被感染的报告。 需要要求相隔十米左右)才有被传染的 。J能。 案例:“LianFeng”I商毒 此病毒为木马程序。感染手机系统 感染特征:无法正常工作、按键无 反应、手机无法开机等。 案例:“Cabir”I商毒 该病毒为蠕虫病毒,是目前危害 为SymbianS60。 感染特征:无明显特征,无法正常 危害:该病毒利用西门子手机某些 型号中的BUG,破坏系统程序,造成手 最大、最常见的病毒,主要感染Sym- bian系列智能手机系统(诺基亚用户注 收发彩信。 危害:用户在安装被该程序感染的 机内部软件错误。不过其针对性很强, 只对特定多款手机型号有效。 意了)。 感染特征:手机中毒后桌面上会出 \ 软件之后。即会释放该病毒木马。木马 会自动隐藏到后台。持续监听用户的收 防范方法:此类病毒有一个重要的 共同点。就是需要阅读所收到的短信或 《计算机与厨络》2007年第22期/责任编辑:姚翌 维普资讯 http://www.cqvip.com 安全咖啡 计算机与网络创新生活 者彩信,才会激活病毒。如果用户收到 换到别品牌手机上,删除病毒短信 将自己传播出去。所以对于手机病毒 陌生人发送过来的内容奇怪的短信,通 即可。 的预防也是要全方位多层次的。除了 常就要特别注意了。或者是熟人发送的 总结:实际上,手机病毒的传播途 以上所简单介绍的这些手机病毒防御 内容不正常的短信也要小心。如果不幸 径并不是单线的,很多病毒同时拥有 方法(删除不正常短信彩信、保证下载 中了病毒则可通过尝试删除带毒短信 多种传播途径,比如著名的“Lasco”, 安全性、不接受陌生连接请求),在使 来清理。 它可以感染后缀名为SIS的文件,用 用手机浏览WAP站点的时候也尽量 清除方法:中毒后立刻关闭手机, 户通过下载安装带毒软件从而中毒, 不要去一些非法网站,将中毒的可能 如关机无效则直接拔电池。将SIM卡 中毒之后该软件还能通过蓝牙等方式 降到最低。 MSN防范手记手动清除chcp.exe病毒 MSN早已成为木马病毒通向第三 CHINE\SYSTEM tCurrentCon- 代替程序ftp.exe、t邱.exe、dUcache\tftp. 方计算机感染跳越的平台。在好友圈 trolSet\Contro1 exe、dllcache\ ̄p.exe删除,并将%Sys— 中.只要盗取一个MSN好友账号或感 分支下的‘'WaitToKiUService Time— tem%\microsoft目录下的backup、ftp、 染一台用户计算机,病毒即会伸出罪恶 out"=的值为“7000”,达到更改自动关闭 backup.tftp改回到目录%System%T。 之手。将会在用户MSN聊天时发送病 进程等待时间的效果。 四、删除注册表分支[HKEY_LO— 毒信息。 完成上述后,病毒仍没有安静地等 CAI MAC:HINE\SOFTWARE\Mi— 病毒分析 待,而是查找被感染的计算机中是否存 crosoft\W铀dOWN NT\CurrentVersion\ 该病毒属于MSN蠕虫变种,被感 在FTP目录,如果有则将原正常程序改 Winlogon]下的“SFCDisable”=dword: 染的计算机会自动向MSN联系人发送 名为backup.ftp、backup.t卸并复制到% 00000000键值。恢复系统文件保护。 诱惑文字消息和带毒压缩包,当对方接 System%\microsoft目录下.随后在系统 五、最后将注册表『HKE 上0一 收并打开带毒压缩包中的病毒文件时, 目录%System%下写入 .exe、t邱.exe、 CAI MACHINE\SYSTEM\Current— 系统即成为新的受害者,并因此尝试感 dUcache\tftp.exe、dllcachekftp.exe可执行 ControlSet\Contro1]分支下的”wait— 染另一台计算机。病毒大小为434,176 程序,做完一系列的手脚,病毒开始向 ToKiUServiceTimeout”=改为”20000”从 字节,通过MSN聊天工具进行传播。 MSN联系人发送诱惑型文字消息,并 而恢复系统自动关闭进程等待时间的 被感染的计算机.病毒首先会在系 夹带毒包F0538 jpg.zip欺骗用户打开。 默认配置。 统目录%Windows%下生成含带病毒源 清除方法 在MSN病毒中变体有很多种如: 体的F0538 jpg.zip压缩包,随后病毒自 中了此毒的用户也不要紧张,在了 MSN机器人、MSN小丑、MSN性感 身开始在计算机中的%Windows%目录 解了生存原理后要想清除该病毒也非 相册等,其原理都是利用MSN作为 下创建副本chcp.exe执行文件,并在注 难事,只要按照以下几个步骤实施即可 平台在同聊友沟通的同时发送病毒信 册表HKEY—LOCAI MACHINE\ 将病毒清除出界,让系统中的MSN正 息.通过MSN好友关系欺骗用户点 S0FTWARE\Microsoft\Windows\Cur- 常运行。 击,然后再次传播,从而形成强大的传 rentVersion\Run 一首先要进入注册表分支 播途径。为了更好地处理此类病毒,这 、分支下建立“chcp.exe”=“%Win- HKEYLOCAI MACHINE\ 里建议用户加强计算机的先期保护 _dows%\chcp.exe”自启动项目,然后病毒 SOFTWARE\Microsoft\Windows\CDr- 如:开启杀软定时升库,安装安全类软 开始修改注册分支 rentVersion\Run下,将“chcp.exe” % 件,不定期打入系统补丁等,并且多了 HKEYLOCAI MACHINE\ 解每日病毒动态,即时作好防范工作 _Windows%\chcp.exe”自建的随机启动 S0FTWARE\Micr0so Windows NT\ 项删除.完成后重启计算机。 即可,一但用户被感染时应立即作出 CurrentVersion\Winlogon下的“SFCDis— 二、进入%Windows%\目录下将病 回应,利用手工删除或下载相应的专 able”=dword:∞d和 “SFCScan”= 毒源体文件chcp.exe及F0538.jpg.zip 杀工具进行清理,以免让更多的用户 dword:00000000值,进行关闭系统文件 压缩包删除。 成为受害者。 保护,并且更改HKEY_LOCAL_MA— 三、将目录%System%下的FTP破坏 责任编辑:姚翌/2007年第22期《计算机与网络》
因篇幅问题不能全部显示,请点此查看更多更全内容