顽固木马清理专题之感染型病毒《影响范围最广的计算机病毒Ramnit》
- 2021-05-20 19:43:24
Ramnit病毒最早于2010年被发现,通过感染可执行文件和html文件传播。后续的变种中被增加了与C&C通讯的功能,从而使攻击者可以控制Ramnit感染的僵尸网络。
Ramnit是迄今未知感染用户最多,影响范围最广的感染型病毒,在信任区存量木马中占比超过20%。而且该病毒也是最令用户困扰的病毒之一,根据我们统计,从2010年起,关于Ramnit病毒杀不干净的反馈在各安全论坛中持续存在。

本文中,我们以用户反馈最多的变种Ramnit.X为例,分析其感染流程。Ramnit会感染可执行文件和html文件:

遍历磁盘,当发现可执行文件时,通过新增节区的方式,将恶意代码植入可执行文件中,并将程序入口点修改为病毒代码,关键逻辑如下:

遍历磁盘中的html文件,并判断最后9个字节是否为,若不是则在文件尾部插入一段恶意javascript代码,代码的功能是将Ramnit感染源释放到磁盘并执行:

此外,Ramnit会通过感染可移动设备将病毒传播到其他计算机上,当遍历到可移动设备时,会先通过判断autorun.inf文件的前三个字节是否为”RmN”来确定设备是否已经被感染,随之将病毒拷贝到可移动设备下,并添加autorun.inf自动运行病毒。

被感染的文件执行时会判断病毒的互斥体是否已经存在,若不存在,则会释放感染源并执行,反之则不再执行病毒逻辑,还原原始程序的入口点并调用。所以用户在使用软件的过程中,一般不会感知到其他异常。

给用户带来什么危害?
感染型病毒在感染可执行文件之后也会存在一些其他的安全问题。(1),将可执行文件感染坏,导致程序无法正常运行。(2),可执行文件会校验文件哈希等特征,然而感染之后这些特征会被改变,所以也会导致程序无法运行等等。

常见的感染型病毒除了感染模块之外,还会携带一些其他的恶意载荷,包含后门,窃密等等的功能,会导致用户的敏感信息泄漏等风险。
如何彻底清除感染型病毒?
由于感染型病毒特殊的感染机制,感染型病毒清除存在一定的挑战,处理过程中稍有不慎就可能导致程序被再次感染。建议使用360安全卫士并在检测到感染型病毒时启用防感染模式进行全盘查杀:

360安全卫士能查杀并修复被感染的程序,清除被感染程序体内的恶意代码,就像用手术刀切除患者体内的肿瘤一样。

360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360安全云盘
360随身WiFi
360搜索
系统急救箱
重装大师
勒索病毒救助
急救盘
高危漏洞免疫
360压缩
驱动大师
鲁大师
360换机助手
360清理大师Win10
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
360加固保
360贷款神器
360手机浏览器
360安全云盘
360免费WiFi
安全客
手机助手
安全换机
360帮帮
清理大师
省电王
360商城
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360互助
信贷管家
360摄像机云台AI版
360摄像机小水滴AI版
360摄像机云台变焦版
360可视门铃
360摄像机云台1080p
家庭防火墙V5S增强版
家庭防火墙5Pro
家庭防火墙5SV2
家庭防火墙路由器5C
360儿童手表S1
360儿童手表8X
360儿童手表P1
360儿童手表SE5
360智能健康手表
行车记录仪M310
行车记录仪K600
行车记录仪G380
360行车记录仪G600
儿童安全座椅
360扫地机器人X90
360扫地机器人T90
360扫地机器人S7
360扫地机器人S6
360扫地机器人S5
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360随身WiFi
360搜索
系统急救箱
重装大师
急救盘
勒索病毒救助
360压缩
驱动大师
鲁大师
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
手机急救箱
360加固保
360贷款神器
360免费WiFi
安全客
手机助手
一键root
安全换机
360帮帮
信用卫士
清理大师
省电王
360商城
流量卫士
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360手机N7
360手机N6
Pro
360手机vizza
360手机N5S
360儿童手表6C
360儿童手表6W
360儿童手表SE2代
360手表SE2Plus
360老人手表
360摄像机大众版
360安全路由器P3
360安全路由器P2
360儿童机器人
外设产品
影音娱乐
平板电脑
二手手机
二代 美猴王版
二代
美猴王领航版
标准升级版
后视镜版
车载电器
京公网安备 11000002000006号