關於我們

卡巴斯基實驗室發布2009年06月惡意程式排行


【台北訊】最近幾個月中,惡意程式等級已經根據卡巴斯基安全網路(KSN)所蒐集的資料,彙整而成。然而,已有些不同於以前的方法被用於數據的選擇和分析上。

和之前一樣,兩個熱門的前20大排行是根據KSN所搜集到的資料彙整而成。第一個前20大排行名單是根據惡意程式、廣告軟體和潛在的有害程式,第一次在使用者電腦中透過即時掃瞄,而被偵測出有害與衝突的紀錄。利用所獲得的統計數據可以彙整最近的、最危險的和最普遍的惡意程式,以阻止使用者從網路上將這些惡意程式下載至個人電腦中。

Position

Name

Number of infected computers

1  

Net-Worm.Win32.Kido.ih

58200  

2  

Virus.Win32.Sality.aa

28758  

3  

Trojan-Dropper.Win32.Flystud.ko

13064  

4  

Trojan-Downloader.Win32.VB.eql

12395  

5  

Worm.Win32.AutoRun.dui

8934  

6  

Trojan.Win32.Autoit.ci

8662  

7  

Virus.Win32.Virut.ce

6197  

8  

Worm.Win32.Mabezat.b

5967  

9  

Net-Worm.Win32.Kido.jq

5934  

10  

Virus.Win32.Sality.z

5750  

11  

Trojan-Downloader.JS.LuckySploit.q

4624  

12  

Virus.Win32.Alman.b

4394  

13  

Packed.Win32.Black.a

4317  

14  

Net-Worm.Win32.Kido.ix

4284  

15  

Worm.Win32.AutoIt.i

4189  

16  

Trojan-Downloader.WMA.GetCodec.u

4064  

17  

Packed.Win32.Klone.bj

3882  

18  

Email-Worm.Win32.Brontok.q

3794  

19  

Worm.Win32.AutoRun.rxx

3677  

20  

not-a-virus:AdWare.Win32.Shopper.v

3430  

 

雖然改變了惡意程式威脅分析的方法,但並沒有影響本排行榜中的龍頭:Worm.Win32.Kido.ih仍然排在第一位。另外兩個經過修改的蠕蟲病毒Kido.jq和Kido.ix也出現在排行榜中。Kido家族之所以會有這樣的成就,是因為它能以各種方式傳播,包括通過移動裝置,任意地連接到未受保護的電腦。

兩個來自AutoRun家族的蠕蟲病毒AutoRun.dui和AutoRun.rxx,也以同樣的方法擠進了排行榜。

另外,木馬Downloader.JS.LuckySploit.q是一個非常有趣的script,是網路罪犯最常拿來利用的,更進一步的細節在本報告後面。

在排行榜中的第20位的是一個廣告程式Shopper.v。這是一種最常見的程式的類型(開發公司Zango,原Hotbar,幾個月前才關閉)。它應用在安裝各種工具欄至瀏覽器、客戶或使用者的電子信箱中,利用它們顯示橫幅廣告,而刪除工具欄的也不會太容易。

第二個前20名是根據網際網路上偵測的數據所組成,反映的是線上威脅的部份。本次排名,包括網頁或惡意軟體試圖加載的網頁中,所偵測到的惡意程式。換言之,第二個排行回答了兩個問題:「惡意軟體最常感染什麼網頁?」和「哪些惡意程式最常被下載─使用者知不知情的情況下─從惡意網站還是受感染的網頁上?」

Position

Name

Number of infected web pages

1  

Trojan-Downloader.JS.Gumblar.a

27103  

2  

Trojan-Downloader.JS.Iframe.ayt

14563  

3  

Trojan-Downloader.JS.LuckySploit.q

6975  

4  

Trojan-Clicker.HTML.IFrame.kr

5535  

5  

Trojan-Downloader.HTML.IFrame.sz

4521  

6  

Trojan-Downloader.JS.Major.c

4326  

7  

Trojan-Downloader.Win32.Agent.cdam

3939  

8  

Trojan-Clicker.HTML.IFrame.mq

3922  

9  

Trojan.JS.Agent.aat

3318  

10  

Trojan.Win32.RaMag.a

3302  

11  

Trojan-Clicker.SWF.Small.b

2894  

12  

Packed.JS.Agent.ab

2648  

13  

Trojan-Downloader.JS.Agent.czm

2501  

14  

Exploit.JS.Pdfka.gu

2441  

15  

Trojan-Clicker.JS.Agent.fp

2332  

16  

Trojan-Dropper.Win32.Agent.aiuf

2002  

17  

Exploit.JS.Pdfka.lr

1995  

18  

not-a-virus:AdWare.Win32.Shopper.l

1945  

19  

not-a-virus:AdWare.Win32.Shopper.v

1870  

20  

Exploit.SWF.Agent.az

1747  

 

最上方的位置是理所當然被Gumblar.a佔領,一個木馬程式,這是一個利用惡意軟體驅動而下載的很好例子。Gumblar.a是一個很小的加密script,透過執行,將用戶導向惡意網站。一系列的安全漏洞,緊接著利用漏洞從網站下載惡意的可執行文件,並安裝在使用者的電腦上。一旦安裝後,該文件會影響用戶的網路流量,修改google的搜尋結果。它還能搜尋電腦中的FTP服務器密碼,試圖感染它們。

而結果是由網路罪犯所設計的殭屍網路感染伺服器,可以用來下載任何類型的惡意程式到使用者的個人電腦中。受感染的伺服器是巨大而廣泛的,此外,該惡意軟體目前仍在蔓延到未受保護的電腦。

另一個顯著的例子,下載惡意軟體的驅動程式是一個木馬下載程序,叫做LuckySploit.q,在第二個排行榜中排名第三位,同時也存在第一個前20大排行榜中。

這是一個善於偽裝,並且是第一個在使用者電腦中,利用瀏覽器配置數據而收穫豐富的script。接著它利用RSA公共金鑰將數據加密,並將密碼傳送到一個惡意網站。這些資料在伺服器上利用私人的RSA金鑰和可供選擇的腳本(依瀏覽器的配置而定)返回給用戶。script利用漏洞,讓受害者下載惡意程式。除了這些,這個多步驟的做法同樣也嚴重阻礙原本瀏覽器分析script資訊的能力:如果無法透過服務器對數據解密,那也就不可能在任何特定的情況下,找出其中的script並將其復原。

一些惡意程序則是利用攻擊主流供應商的產品中的漏洞。這些針對漏洞的包括像是排行版中的Trojan-Clicker.SWF.Small.b、Exploit.JS.Pdfka.gu、Exploit.JS.Pdfka.lr ? Exploit.SWF.Agent.az,它們證明了這種威脅的普遍以及Adobe Flash Player和Adobe Reader的脆弱性。另外被積極利用的還有微軟產品中的漏洞:Trojan-Downloader.JS.Major.c試圖利用一些漏洞,同時進行在不同的Windows和Microsoft Office元件中。

最近出現了一個明顯的趨勢,網絡罪犯使用了一系列先進的驅動程式,以將惡意程式下載並安裝至受害者的電腦。總而言之,網絡犯罪分子正朝著網際網路的方向發展。這使得使用者隨時更新他們的操作系統何應用軟體、並且定期的更新以保持他們的防毒解決方案在最新的狀態,變的特別重要。

最後的新特點,這一月度報告顯示如下:該表顯示試圖透過網頁感染使用者電腦最多的國家。

 




 

技術支援
下載專區
個人用戶 企業用戶
關於我們
Kaspersky Anti-virus Logo
Copyright © 1997 - 2009 Kaspersky Lab.
All rights reserved. Industry-leading Antivirus Software