触控版EXE寄生病毒,感染型病毒Virus/Synares.a$SA,该病毒会伪装成触控板相关程序Synaptics.exe(C:\ProgramData\Synaptics\Synaptics.exe)。病毒本体藏匿在这个程序内部,以此作为感染起点,具备很强的伪装能力。
工作原理:病毒会依附在正常可执行文件内部,保持原程序基础功能正常运行,迷惑用户。当伪装的触控板程序被启动后,病毒激活感染逻辑,自动遍历当前电脑桌面,同时扫描接入的U盘存储设备,寻找所有EXE后缀文件,将自身代码寄生到这些正常程序中。
危害说明:感染后桌面与U盘内大量EXE文件都会被植入病毒代码。当U盘拷贝到其他电脑时,只要被感染的EXE运行,病毒就会继续扩散,实现跨设备传播。大量文件被寄生后,程序体积异常变大,运行卡顿,严重时会直接损坏可执行文件,导致程序无法打开。同时病毒会长期驻留后台,持续寻找新的可执行文件进行感染。
排查与防御:在虚拟机环境分析时,可以使用杀毒软件进行扫描,就像截图中火绒查杀,识别出伪装成触控板程序的感染型病毒。日常防护:陌生U盘接入电脑前,优先使用安全软件全盘扫描;不要随意运行来源不明的程序;对重要的EXE文件做好备份,一旦被寄生感染可以恢复。研究此类病毒务必在隔离虚拟机内操作,禁止真机运行,防止通过U盘扩散感染。
挖矿病毒(恶意挖矿程序)是一类利用被入侵主机CPU、GPU算力,在后台偷偷进行虚拟货币运算的恶意软件。现在很多挖矿病毒会捆绑在破解软件、游戏补丁、外挂资源中,用户解压运行后静默驻留系统。
工作原理:病毒运行后,会创建隐藏进程,修改进程优先级,让任务管理器难以直接发现。部分高级变种会注入系统进程,伪装成系统服务。程序会连接外部矿池服务器,持续提交算力,将算力产出的收益转给黑客钱包。为了保证算力最大化,病毒会关闭系统自带的省电策略,甚至尝试终止杀毒软件、防火墙进程。
危害说明:持续满载CPU/GPU会造成设备温度飙升,风扇高转速运转,硬件长期高负载加速老化,笔记本、台式机功耗大幅上涨,电费增加。系统会出现明显卡顿,打开软件、浏览器响应迟缓。部分挖矿木马附带后门功能,在占用算力的同时窃取本机文件信息。部分变种还会横向扫描局域网,感染内网其他电脑。
排查与防御:观察任务管理器,发现无名进程持续占用很高CPU或者显卡资源;查看系统开机自启项,检查陌生服务。防御上,拒绝下载各类破解工具、外挂,关闭不必要的端口,限制程序后台权限。在虚拟机研究时,可以通过监控进程资源占用,观察挖矿程序的资源调度行为。
盗号木马属于后门类恶意程序,核心目标不是破坏系统,而是窃取用户账号凭证。木马通常伪装成图片、文档、小游戏或者工具软件,诱导用户双击执行。木马运行后不会明显破坏电脑,所以很容易被用户忽略。
工作原理:木马会安装钩子程序,监听键盘输入记录按键内容;部分高级木马可以读取浏览器保存的账号密码、客户端本地缓存凭证。同时可以截取屏幕画面,读取剪贴板内容。收集到的账号、密码、验证码截图,会通过HTTP、邮件或者FTP方式发送到黑客控制的服务器。很多盗号木马具备远程控制能力,黑客拿到权限后,可以远程操作电脑。
危害说明:社交账号、游戏账号、网盘、电商、支付账号被盗,造成虚拟财产损失;如果窃取到身份证、银行卡相关截图,会带来更大信息泄露风险。部分盗号木马拿到账号后,会利用受害者账号向好友发送诈骗消息,扩大受害范围。很多木马会长期潜伏,持续收集信息,不会立刻爆发。
排查与防御:检查系统开机启动项、计划任务里是否存在未知程序。不打开陌生人发送的附件,不要关闭安全防护软件。重要账号开启二次验证,即使账号密码被窃取,也能阻止对方登录。在虚拟机研究时,可以抓包观察木马的数据上传行为,学习恶意程序信息窃取的通信方式。