Posts for: #Startup

警惕:QQ 0day漏洞攻击

出处:DSW Avert 时间:2007年01月01日

近日,DSW Lab Avert小组发现一个高度危险的QQ漏洞被披露,名为Exploit.Win32.QQCom.a,如果被恶意利用,可以使得用户在浏览植入恶意代码的 网页时,打开本地端口,远程植入木马到用户系统中。黑客完全利用此漏洞可以远程控制用户电脑,进行文件拷贝、删除等恶意操作。

经过与QQ安全小组联系得知,QQ公司已经于昨日升级,修补该漏洞。DSWLAB也及时升级了超级巡警最新特征库,请广大用户升级到最新库,监测利用该漏洞的木马,强烈建议广大用户及时升级QQ,抵御病毒入侵,预防此漏洞危害系统。

腾讯QQ目前有着2亿的用户数量,使得该漏洞有着极大的攻击范围,有可能被利用来制造僵尸网络。QQ安全中心已经就此漏洞发布了一个补丁检查升级公告:http://security.qq.com/affiche/2006/20061231.shtml

版权所有:数据安全实验室

http://www.dswlab.com

http://www.unnoo.com

Copyright(c) DSW Lab All rights reserved

熊猫烧香病毒专题:多少变种,怎么破坏,如何查杀?

一、熊猫烧香有几个变种?

到目前为止,从大体上分,目前主要有四大变种,变种A我们已经分析,见本版,变种B的就是大家常说的spoclsv.exe进程,它藏的全路径是:% SystemRoot%\Drivers\spoclsv.exe,其它部分与变种A基本一致。变种C主要的改动是对抗杀毒软件,尤其是超级巡警的专杀, 该专杀旧版本被360安全卫士内置到工具列表中。变种C通过查找窗口标题有超级巡警字样,即关闭该窗口,即使在桌面新建一个名为超级巡警的文本文件,用记 事本打开也会被关闭。因此许多网友下载了旧版的专杀,抱怨打开就被关闭,同时熊猫烧香病毒还会关闭其它一些常见的进程管理的,比如常用的Windows任 务管理器。对付这种变种的方法就是使用一个不被关闭的进程管理的,推荐使用X-PS,下载地址和使用说明:http://www.unnoo.com/html/research/2006/0718/29.html,关闭掉名为spoclsv.exe的进程。然后在使用巡警的专杀,当然也可以下载最新的超级巡警使用里面的专杀来查杀。

变种D是最近才出现的一个变种,该变种感染文件后图标不在是熊猫模样,当感染该变种会在临时目录发现100个图标文件。还有其它一些变种,基本都是为了躲避查杀进行修改和下载不同的后门的版本。

二、对系统的破坏:

熊猫烧香在感染的系统上,会关闭杀毒软件进程,删除杀毒软件的注册表项目,禁用杀毒软件的服务,修改资源管理器不显示隐藏文件等。

还会调用如下命令来删除共享:

cmd.exe /c net share C$ /del /y

cmd.exe /c net share D$ /del /y

cmd.exe /c net share admin$ /del /y

....  

旧变种会全面感染系统文件,新变种会感染除系统目录外的文件,即尽量不感染微软操作系统自身的文件。

新旧变种都会删除.gho,一般人会在安装完成系统后,使用Norton Ghost进行备份,熊猫会恶意删除这个备份文件。

其中一个变种还会在感染目录生成desktop_.ini。

最大的破坏是,熊猫烧香本身就是一种下载者,会在指定的网站下载后门、木马、各种盗号程序,甚至DDoS程序。

三、为什么无法清除干净,如何彻底查杀:

有人使用了超级巡警和巡警之熊猫专杀后,将一个机子杀干净了,但不久又发现感染了,这是因为,熊猫烧香在感染了一个系统后,开启一个单独的线程进行C类网 络扫描感染,访问同网段的139/445端口,进行IPC$密码猜解和查找共享,并感染共享中的文件。这样只要网络内有一个机子还有存活的熊猫烧香病毒, 就依然存在再次感染全网的可能。

许多朋友网络内都是有文件共享服务器,电影服务器,而许多网友的网络内的人都为了方便系统登录口令都是空口令,或者是123这样的简单口令。

局域网中有用户IE没有打补丁,浏览挂了熊猫烧香病毒的网站,并不知情。

查杀的办法是:

**
1、断开网络,使用超级巡警之熊猫烧香专杀,每个机子全面杀毒。

2、修改口令,取消本地共享目录。

3、查杀完成后使用超级巡警的补丁检查检查系统没有打的补丁,及时打上补丁,尤其是IE补**丁。

最新版巡警已经内置了最新专杀,请到官方网站[http://dswlab.com](http://dswlab.com/)中推荐的下载地址去下载!

X影音2.1.6简体中文版元旦放送,恭祝大家新年快乐

感谢朋友们的支持 😁

感谢ws、anonymous的编码,感谢kuya的UI设计,感谢zw的安装脚本及测试

一、X影音简介

X影音是一款全内置轻量化的媒体播放工具,在MPC和MPlayer基础上开发。仅仅5M的安装文件,即可实现全功能、高质量的多媒体播放功能。

1、全格式支持 - 支持绝大部分主流媒体格式,包括但不限于音频文件,视频文件,dvd,流媒体等,无须第三方库支持即可实现有效播放,总之,如果您发现了一个用其他播放器不能播放的文件,不妨试试X影音。

2、资源占用小 - 经过对比测试,在大部分常见媒体文件格式下,cpu及内存耗用远低于目前流行的媒体播放工具。

3、可控性强 - 可以实现如同电视机一般的对比度调节,明暗调节等功能,同时具有超乎寻常的媒体播放进度拖拽能力,无论多大的媒体文件,进行进度拖拽瞬间完成!

4、容错性高 - 经对比测试,对存在部分格式错误以及数据损失的媒体文件的读取识别远超出同类产品,由于BT下载工具的普及,网民经常会遇到下载的媒体文件不完整,数据有缺失的情况,X影音对相当部分数据缺失的媒体文件可以轻松播放。

5、绿色环保 - X影音无任何第三方插件捆绑,无任何后台隐藏进程,也不采集任何数据,欢迎任何人通过各种安全工具进行评测,反向工程,以及其他数据分析工作,以求证该系统的安全性。

6、全免费 - 无任何使用限制,不收取任何注册费用。

除了常规的影音视频文件之外,X影音还可以播放的文件类型还包括游戏视频和音频,可以直接播放游戏中的过场动画,过关动画,主题音乐等如:

1、4XM和4XA格式,扩展名为.4xm和.4xa。

2、DUCK格式,扩展名通常为.duk或者.avi。

3、DXA格式。Amiga和Macintosh系统上的多媒体格式,扩展名通常为.dxa。

4、FILM格式,世嘉(Sega)游戏中使用的视频格式,扩展名通常为.cpk和.cak。

5、RoQ格式,扩展名通常为.roq。

6、FLV格式,MacroMedia的视频格式,扩展名通常为.flv。

7、3GP格式,很多手机录制的视频都是这种格式,扩展名通常是.3gp、.3g2。

8、AMR格式,很多手机录制的音频通常都是这种格式,扩展名通常是.amr。

9、D-Cinema格式,扩展名可能是.gxf。

二、X影音2.1发布说明

1、默认无影音文件播放时,点击播放窗口时,自动打开播放文件的功能;

2、播放列表不能显示中文的问题;

3、添加声道、亮度调节、对比度调节、去交错、文件关联,并且确定加入的快捷键;

4、文件加载字幕;

5、增加循环播放功能;

6、成功转换代码为unicode版本;

7、生成安装文件包;

8、修改了信息栏取标题、作者、版权的代码;

9、播放WMV、RM、HDTV等几个格式的时候使用指令集优化,降低10%左右的CPu占用;

10、控制mpc和mplayer播放时菜单所处的状态;

11、解决在拖动进度条的时候进度条回闪的问题;

12、在网络播放时切换声道、亮度调节、对比度调节、去交错,死机和不能返回原有位置的问题;

13、在没有装解码器时,打开dvd时的假死状态;

14、增加声音同步和字幕同步;

15、增加播放列表的时间;

16、播放多个文件时循环播放死机的问题;

17、播放多个文件时双击列表文件播放的假死状态;

18、修改文件后缀名比较;

19、卸载时清除注册表信息;

20、优化libmplayer.dll,精简代码。

三、X影音2.1下载

安装版

http://wap.chinaz.com/x/xplayer/XPlayer_2.1.6_Setup.exe

http://www.xsf.com/files/XPlayer_2.1.6_Setup.exe

MD5校验和

7e86b742d11d03ab3253423ce39a61e4 *XPlayer_2.1.6_Setup.exe

熊猫烧香又变身,超级巡警继续抓

最近几天,熊猫烧香病毒给用户带来的危害越来越大,超级巡警团队接到了许多网友的求助,受攻击的症状为电脑中所有可执行的.exe文件都变成了一种怪异的图案,该图案显示为熊猫烧香,中毒症状表现为系统蓝屏、频繁重启、硬盘数据被破坏等等,严重的整个公司局域网内所有电脑全部中毒,公司业务几乎陷入停顿。

超级巡警在11月19日分析该病毒,提供了详细的《熊猫烧香病毒分析与解决方案》,并随之发布熊猫烧香病毒专杀工具。近几天,DSWLAB接到用户求助和上报样本后分析发现,该病毒的新变种针对超级巡警做了躲藏处理,因此我们紧急升级了超级巡警,如果有受熊猫烧香病毒困扰的朋友,可以下载查杀。2.6.4版本超级巡警中带有熊猫烧香病毒专杀工具v1.5,能够查杀截止到目前(2006-12-28)的所有熊猫烧香变种。

使用安装版的用户,可以在菜单中看到熊猫烧香专杀:

如果下载绿色版的朋友,可以运行安装目录下的PandaKiller.bat文件,专杀界面如下:

安装版(推荐使用):

http://wap.chinaz.com/x/AST/ast_setup.exe

http://dswlab.com/download/ast_setup.exe

http://killer.9i3g.cn/download/ast_setup.exe

绿色版:

http://wap.chinaz.com/x/AST/ast.rar

http://dswlab.com/download/ast.rar

http://killer.9i3g.cn/download/ast.rar

MD5校验和:

61fbc012be731acacc87a2ba985db993 ast.rar

7ac455478970970661b9b2b2cbe7480a ast_setup.exe

数据安全实验室2006-2007招聘计划

数据安全实验室专业从事客户端安全产品的研究与开发,可以通过网站论坛进一步了解团队细节。

如果有意向,可以下载并填写简历表格,发送邮件到killer at unnoo dot com。

招聘职位:病毒分析工程师

      人数:2

工作职责:样本预处理工作 / 病毒分析并提供解决方案

任职要求:具备汇编、反汇编、调试分析能力 / 熟悉常见安全技术

招聘职位:反病毒研发工程师

      人数:2

工作职责:相关产品研发 / 反病毒技术研究

任职要求:熟悉C/C++ / 熟悉分析调试分析技术

招聘职位:软件测试工程师

      人数:1

工作职责:完成产品测试工作

任职要求:熟练各类软件使用 / 熟悉各类软件BUG产生原因和处理方法

招聘职位:行政助理

      人数:1

工作职责:完成行政事务工作和日常事务工作

任职要求:能熟练进行各类文档处理 / 做事认真、细心,责任感强