关于某些网页恶意代码的解除
俄罗斯著名信息安全厂商卡巴斯基公司介绍,近期特洛伊木马家族又新增了一种名为"TrojanClicker.Win32. Qhost" 的病毒,该病毒的主要危害是将改变HOSTS文件中IP地址及远程计算机名称的映射,从而导致站点访问量增加。
HOSTS文件是根据TCP/IP for Windows 的标准来工作的,首先系统在接受用户的DNS请求以前,Windows系统会先检查HOSTS文件中是否有这个地址映射关系,如果有则调用这个IP地址映射,如果没有再向已知的DNS服务器提出域名解析。也就是说HOSTS的请求级别比DNS高。
一旦这个木马程序TrojanClicker.Win32.QHost运行,将修改HOSTS文件,添加一些错误的映射,例如:
645238813 auto.search.msn.com
38.117.144.29 www.altavista.com
当用户访问msn.com和altavista.com服务器时,操作系统侦测到HOSTS文件中的映射,发送请求到IP地址:38.117.144.29。
病毒制作者可能会利用病毒进行以下操作:
<> 组织针对服务器的DoS攻击
<> 增加网站访问量,以增加广告价值
<> 吸引潜在病毒受害者
也就是说,你只要进入加载有这种病毒的站点,你就不能访问其他站点了,只能访问他的站点。
解决步骤
第1步:打上IE的补丁
下载地址,请大家点http://www.microsoft.com/windows/ie_intl/cn/download/default.asp
进入!
832894 Internet Explorer 安全更新程序,2004 年 2 月
本更新程序解决了 Internet Explorer 中的安全漏洞。请立即下载本更新程序,以解决此安全问题。有关本更新程序的详细信息,不久将在本页中发布。为了帮助您尽早将计算机保护起来,我们及时提供了本更新程序。安装本更新程序后,可能必须重新启动计算机。
832894: Internet Explorer 6 SP1
832894: Internet Explorer 6
832894: Internet Explorer 5.5 SP2
832894: Internet Explorer 5.01 SP4
832894: Internet Explorer 5.01 SP3
832894: Internet Explorer 5.01 SP2
832894: 用于 Windows Server 2003 的 Internet Explorer 的累积安全更新程序
第2步:删除hosts文件
hosts文件的位置c:\windows\system(NT系统中是system32)\drivers\etc\
或者用搜索功能也能找到 |