木马也会自学组策略,拦截XP/Win7杀毒软件
6月13日消息,国际安全厂商趋势科技公司发布一份安全警报(点击这里访问),近期在日本地区发现一款BKDR_VAWTRAK恶意木马程序。这款木马整合了后门和程序行为功能,专门从事窃取银行凭证。
除了会盗取用户银行信息外,这款恶意木马还会尝试对第三方杀毒软件降低权限,甚至会自学组策略中“软件限制策略”,屏蔽、拦截XP、Win7平台的杀毒软件等产品。
“软件限制策略”本身是提供给企业管理员控制Windows系统运行的软件,支持手动给应用程序设置白名单和黑名单,可以通过加密哈希、下载源、数字签名和系统安装路径识别第三方的应用程序。而这款BKDR_VAWTRAK恶意木马使用第四种系统安装路径识别第三方杀毒软件,最终限制安全产品的正常运行和实时保护服务。
具体识别系统路径为:%Program Files%and %All Users Profile%Application,该文件夹记录所有第三方杀毒软件产品信息。一旦该木马识别到当前系统上的杀毒软件目录,它将自动将以下规则写入注册表,将第三方杀毒软件限制在特殊权限以下。
HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsSaferCodeIdentifiersPaths{generated GUID for the AV software} ItemData = “{AV software path}” SaferFlags = “0”
如果该规则写入注册表后,Windows用户运行第三方杀毒软件产品后,直接返回一条错误提示信息,如下图所示:
目前,该恶意木马已支持拦截包括微软、赛门铁克、卡巴斯基、趋势科技等多家国内外知名杀毒软件,维易网提醒Windows用户及时升级杀毒软件特征库,全盘查杀下本地系统盘、注册表等目录。
温馨提示:本网使用的部分文字和图片来源于互联网,若有版权问题,请与我们联系!
相关文章推荐
-
NEXON疑遭黑客攻击 旗下网游紧急停服维护
-
诺奖为什么致敬大数据?
绿叶如何光合作用? 化学家说:植物在可见光照射下,将二氧化碳和水转化为有机物,并释放出氧气。 为什么吃药能治病? 化学家说:因为有效的药物分子在体内,会主动锁定目标,
-
区块链108将:安全链生态发展官Mingo
-
如何缓解Web应用程序威胁 缓解Web应用程序威胁的方法
现在几乎所有企业都会在互联网上建立网站,他们不仅通过网站提供信息,而且还通过Web应用程序、博客和论坛与他们的客户进行互动。从网上零售商的互动婴儿注册表,到电子交易网站的投资计算器,或者软件供应商的互动支持论坛,企业每天都会产生新的Web应用程序
