Bloodhound.Packed

當通過 Symantec Bloodhound 技術發現一種可能的未知病毒時,Symantec 防病毒產品會使用唯一的病毒名稱 Bloodhound.Packed。Bloodhound 技術採用了啟發式算法,以檢測未知病毒。在 Bloodhound.Packed 下檢測到的實際檔案很可能感染了一種打包的新 32 位 Windows 病毒。 只在可移植的執行檔 (PE) 中會檢測到 Bloodhound.Packed。Bloodhound.Packed 可以檢測打包檔案內的任何威脅。

簡介

發現: 2004 年 1 月 19 日
更新: 2007 年 2 月 13 日 12:20:04 PM
類型: Trojan Horse, Worm, Virus
感染長度: various
受感染的系統: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
當通過 Symantec bloodhound 技術發現一種可能的未知病毒時,Symantec 防病毒產品會使用唯一的病毒名稱 Bloodhound.Packed。Bloodhound 技術採用了啟發式算法,以檢測未知病毒。在 Bloodhound.Packed 下檢測到的實際檔案很可能感染了一種打包的新 32 位 Windows 病毒。
只在可移植的執行檔 (PE) 中會檢測到 Bloodhound.Packed。Bloodhound.Packed 可以檢測打包檔案內的任何威脅。
防護
* 病毒定義(每周 LiveUpdate™) 2004 年 1 月 21 日
* 病毒定義(智慧型更新程式) 2004 年 1 月 19 日
威脅評估
廣度
* 廣度級別: Low
* 感染數量: 0 - 49
* 站點數量: 0 - 2
* 地理位置分布: Low
* 威脅抑制: Easy
* 清除: Easy
損壞
* 損壞級別: Low
分發
* 分發級別: Low
檢測為 Bloodhound.Packed 的樣本提交給 Symantec 安全回響中心,以識別這些新病毒和變種並為其指定特定的名稱。然後,我們可以對它們進行分析並提供有關其特性的更多信息。
要了解如何提交檔案,請參閱您的 Symantec 防病毒產品的文檔:
* 單機版產品:如果您使用的是 Symantec 單機版防病毒產品,如 Norton AntiVirus 2004,請單擊此處。
* 企業版產品:如果您使用的是 Symantec 企業版防病毒產品,如 Norton AntiVirus 企業版 7.0,請單擊此處。

建議

賽門鐵克安全回響中心建議所有用戶管理員遵循以下基本安全“最佳實踐”:
* 禁用並刪除不需要的服務。 默認情況下,許多作業系統會安裝不必要的輔助服務,如 FTP 伺服器、telnet 和 Web 伺服器。這些服務可能會成為攻擊所利用的途徑。 如果將這些服務刪除,混合型威脅的攻擊途徑會大為減少,同時您的維護工作也會減少,只通過補丁程式更新即可完成。
* 如果混合型威脅攻擊了一個或多個網路服務,則在套用補丁程式之前,請禁用或禁止訪問這些服務。
* 始終安裝最新的補丁程式,尤其是那些提供公共服務而且可以通過防火牆訪問的計算機,如 HTTP、FTP、郵件和 DNS 服務(例如,所有基於 Windows 的計算機上都應該安裝最新的 Service Pack)。. 另外,對於本文中、可靠的安全公告或供應商網站上公布的安全更新,也要及時套用。
* 強制執行密碼策略。 複雜的密碼使得受感染計算機上的密碼檔案難以破解。這樣會在計算機被感染時防止或減輕造成的損害。
* 配置電子郵件伺服器以禁止或刪除帶有 vbs、.bat、.exe、.pif 和 .scr 等附屬檔案的郵件,這些檔案常用於傳播病毒。
* 迅速隔離受感染的計算機,防止其對企業造成進一步危害。 執行取證分析並使用可靠的介質恢復計算機。
* 教育員工不要打開意外收到的附屬檔案。 並且只在進行病毒掃描後才執行從網際網路下載的軟體。如果未對某些瀏覽器漏洞套用補丁程式,那么訪問受感染的網站也會造成病毒感染。
下列指示是針對目前市面上所見的最新賽門鐵克防毒產品所撰寫,包括 Symantec AntiVirus 與 Norton AntiVirus 的產品線。
1. 關閉「系統還原」(Windows Me/XP)。
2. 更新病毒定義檔案。
3. 執行完整的系統掃描,並刪除所有偵測到的 Bloodhound.Packed 檔案。
如需關於這些步驟的詳細信息,請閱讀下列指示。
1. 關閉「系統還原」(Windows Me/XP)
如果您使用的是 Windows Me 或 Windows XP,我們建議您暫時關閉「系統還原」。Windows Me/XP 使用這個預設啟用的功能,來還原您計算機上受損的檔案。如果病毒、蠕蟲或特洛伊木馬感染的計算機,「系統還原」可能會一併將計算機上的病毒、蠕蟲或特洛伊木馬備份起來。
Windows 會防止包括防毒程式的外來程式修改「系統還原」。因此,防毒程式或是工具並無法移除「系統還原」數據夾內的病毒威脅。因此即使您已經將所有其它位置上的受感染檔案清除,「系統還原」還是很有可能會將受感染的檔案一併還原至計算機中。
同時,病毒可能會偵測到「系統還原」數據夾里的威脅,即使您已移除該威脅亦然。
有關如何關閉「系統還原」的說明,請閱讀您的 Windows 檔案,或下列文章:
* 如何關閉或啟用 Windows Me「系統還原」。
* 如何關閉或啟用 Windows XP「系統還原」。
注意:當您全部完成了移除程式之後,並且確定威脅已經移除,請依循上述檔案中的指示重新啟用「系統還原」。
如需其它信息以及關閉 Windows Me「系統還原」的其它方法,請參閱 Microsoft 知識庫的文章「病毒防護工具無法清除 _Restore 資料夾中受感染的檔案」,文章識別碼 (Article ID):Q263455。
2. 更新病毒定義檔案
賽門鐵克安全機制應變中心在將所有病毒定義檔案公布於伺服器之前已完成品質測試。您可以使用下列兩種方式來取得最新的病毒定義檔案:
* 執行 LiveUpdate 是獲得病毒定義檔案的最簡單方法:這些病毒定義檔案會每星期一次更新到 LiveUpdate 伺服器上 (通常是星期三),當有疫情發生時則例外。若要決定此威脅的定義檔是否可由 LiveUpdate 取得,請參閱「病毒定義檔案 (LiveUpdate)」。
* 使用 Intelligent Updater 下載定義檔:Intelligent Updater 的病毒定義檔案會在美國的工作日 (星期一到星期五) 公布。您必須由「賽門鐵克安全機制應變中心」網站手動下載及安裝定義檔。若要決定此威脅的定義檔是否可由 Intelligent Updater 取得,請參閱「病毒定義檔案 (Intelligent Updater)」。
智慧型更新程式 (Intelligent Updater)病毒定義檔案可由http://securityresponse.symantec.com/avcenter/defs.download.html 處取得。詳細指示說明請參閱「如何使用 Intelligent Updater 來更新病毒定義檔案」檔案。
3. 掃描並刪除受感染的檔案
1. 啟動您的賽門鐵克防毒程式,確定已架構為掃描所有檔案。
* Norton AntiVirus 消費者產品:請閱讀「如何設定 Norton AntiVirus 以掃描所有檔案」文章。
* 賽門鐵克企業版防毒產品:請閱讀「如何確認 Symantec Corporate 防毒產品已設定為掃描所有檔案」文章。
2. 執行完整系統掃描。
3. 如果偵測到任何受 Bloodhound.Packed 感染的檔案,請按下「刪除」。

相關詞條

相關搜尋

熱門詞條

聯絡我們