Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/TOP.png

 

 

Date:2015-01-06

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/TEXT.png

病毒情报中心

 

系统漏洞信息

一周病毒情况报告
趋势科技热门病毒综述 - PE_URSNIF.A1

 

MS14-072

系统安全技巧

 

趋势科技产品

信息窃取文件感染程序,锁定教育、金融和制造业

病毒码和DCT情况

 

一周病毒情况报告

 

本周用户报告感染数量较多的病毒列表

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

DOWNAD家族

 

 

趋势科技热门病毒综述

 

趋势科技热门病毒综述 - PE_URSNIF.A1

 

此病毒是URSNIF家族的一个变种,会感染MSI文件,并且盗取用户信息。它的母体被检测为PE_URSNIF.A-O,目前主要活动在美国与英国。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

对该病毒的防护可以从下述连接中获取最新版本的病毒码:11.331.00

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒详细信息请查询:

 

http://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/PE_URSNIF.A1

 

 

系统漏洞信息

 

MS14-072: .NET Framework 中的漏洞可能允许特权提升 (3005210)

 

Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows 8.1
Windows Server 2012
Windows Server 2012 R2
Windows RT
Windows RT 8.1

描述:https://technet.microsoft.com/zh-cn/library/security/MS14-072

 

 

趋势科技产品

 

病毒码和DCT情况

趋势科技在最近一周发布中国区病毒码情况如下:

 

20150102日发布病毒码11.382.60
2015
0103日发布病毒码11.384.60
2015
0104日发布病毒码11.386.60
2015
0105日发布病毒码11.390.60
2015
0106日发布病毒码11.392.60

截至目前,病毒码的最高版本为11.392.60,发布于20150106日。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒码下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:

 

http://support.trendmicro.com.cn/Anti-Virus/China-Pattern/TSUT/

 

趋势科技在最近一周发布全球病毒码情况如下:

 

20150102日发布病毒码11.385.00
2015
0103日发布病毒码11.387.00
2015
0104日发布病毒码11.389.00
2015
0105日发布病毒码11.391.00
2015
0106日发布病毒码11.393.00

截至目前,病毒码的最高版本为11.393.00,发布于20150106日。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

病毒码下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/Main-Pattern/

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

您也可以从以下链接下载TSUT工具进行趋势科技Windows平台产品的更新:

 

http://support.trendmicro.com.cn/Anti-Virus/TSUT/

 

趋势科技在最近发布DCT情况如下:

 

20110407日发布DCT 1115

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/1.png

DCT工具最新版本为1115,下载地址为:

 

http://support.trendmicro.com.cn/Anti-Virus/DCT/

 

 

系统安全技巧

 

http://blog.iqushi.com/wp-content/uploads/2015/01/01.jpg

趋势科技注意到恶意软件URSNIF突然出现了感染高峰。URSNIF家族已知会窃取资料(比如:密码),一般间谍软件总会被认为具备有高风险,但这些URSNIF变种可能会带来数据窃取以外的损害。因为这些变种是文件感染病毒——这是出现侦测数量激增的原因。

感染数据

根据趋势科技主动式云端截毒服务的反馈资料,受影响最严重的国家是美国和英国。这两个国家占了全部URSNIF变种感染数量的近75%,加拿大和土耳其则是受影响次严重的国家。

http://blog.iqushi.com/wp-content/uploads/2015/01/11.jpg

(受到URSNIF影响的国家,根据收集至201412月的资料)

 其他反馈数据显示教育、金融和制造业是最受影响的产业。

URSNIF,文件感染程序

正常的PE感染程序会用主文件来执行其程序代码,或在执行主文件程序前先执行自己的程序代码,会利用cavityappendingpre- pending或进入点混淆等技术来插入恶意代码到主文件。不过PE_URSNIF .A-OURSNIF变种似乎会将主文件插入其资源区段。

http://blog.iqushi.com/wp-content/uploads/2015/01/2.png

(嵌入URSNIF资源区段内的PDF文件)

它会感染所有卸除式磁盘驱动器和网络驱动器机内的PDFEXEMSI文件。URSNIF会将找到的文件打包嵌入其资源区段。当这些受感染文件被 执行时,会将原始丢入%User Temp%~{随机}.tmp.pdf ~{随机}.tmp.exe)然后加以执行,以欺骗用户认为打开的文件没有问题。

http://blog.iqushi.com/wp-content/uploads/2015/01/3.png

(可视化呈现PDFEXEMSI文件的感染链)

删除原本的PDF文件后,它将建立一个跟原本PDF文件名一样的EXE文件。至于MSIEXE文件,它会将自己的程序代码插入目前的可执行文件。它只会感染文件名内有“setup”EXE文件。

http://blog.iqushi.com/wp-content/uploads/2015/01/4.png

(受感染(上方)和干净(下方)PDF文件的区别。受感染文件是3.18MB,而干净文件是2.89MB。)

对于MSI文件,会在执行其恶意代码前先执行原本的文件。至于PDFEXE文件,会产生植入型的木马程序,其会植入并执行源文件和主文件感染程序。

延伸恶意行为

恶意软件家族URSNIF被认为是个间谍软件。变种可以挂勾常见浏览器(Internet ExplorerGoogle ChromeFirefox)相关的网络API来监视网络流量,它也已知会收集资料。不过,已知间谍软件家族现在包含文件感染行为这个事实显示网络犯罪 分子会调整既有的恶意软件,延伸其恶意行为。

延伸到文件感染可以视为是一种战略。不同的文件感染模式(例如appending)需要安全解决方案不同的侦测方式,并非所有的解决方案都可以加以 侦测。此恶意软件另一个显著特点是它会在执行30分钟后开始其感染行为。这可以视为是种反沙盒技术,因为大多数沙盒工具仅会监视恶意软件二到五分钟左 右。

对策

1、用户要小心保护自己的设备免受威胁所害,包括URSNIF。注意小细节是有帮助的,例如上面所看到的PDF文件比较。

2、因为这一变种可以通过卸除式磁盘驱动器和网络分享散播,用户必须进行额外的安全措施。用户不要将卸除式磁盘驱动器插入未知计算机或不受安全解决 方案防护的计算机;IT管理员也要正确地配置网络分享,例如,计算机不应该可以随意地存取内部网络;也可以将网络存取设定为只读,而非可改写。

3、用户也要使用可以不断地跟上威胁变化的安全解决方案。URSNIF变种通常会通过垃圾邮件和木马植入/下载恶意软件抵达。用户需要全面性的安全 解决方案,不仅是可以侦测和封锁恶意软件。像电子邮件信誉评比服务等功能可以侦测和封锁垃圾邮件与其他电子邮件相关威胁来大大地提高计算机安全性。而趋势 科技安全无忧软件由趋势科技最新技术云安全5.0提供支持,这种下一代安全架构恰似一个全球邻里联防系统,能够在病毒、间谍软件、垃圾邮件和各种网络威胁 到达用户的企业之前对其予以拦截。

趋势科技将受感染的PDFEXE文件侦测为PE_URSNIF.A2。受感染的MSI文件侦测为PE_URSNIF.A1

 

 

免责声明

 

该邮件列表仅用于提供信息,此邮件列表内容不负任何担保责任,没有明示或默示的保证,包括但不限于对适销性、特定用途适用性以及不受侵害的暗示保证。用户对此邮件列表的准确性和使用承担全部风险,因依赖该资料所致的任何损失,趋势科技均不负责。

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/2.png

对本刊有任何意见,欢迎来信指教。E-mailAVCS@trendmicro.com.cn

Description: 说明: 说明: 说明: 说明: http://support.trendmicro.com.cn/Anti-Virus/Misc/ITSePaper/BOTTOM.png