Trojan.Bookmarker.E

2004年出現的木馬,一種破壞電腦的病毒,Trojan.Bookmarker.E 是 Trojan.Bookmarker.B 的變種,它修改 Internet Explorer 主頁、搜尋頁並向“收藏夾”添加指向色情網站的書籤。中了該木馬後表現為1.運行速度慢,特別是打開IE。2.會在收藏夾內加一些從沒登錄過的網址,多數是色情網站。

病毒簡介

發現: 2004 年 1 月 27 日
更新: 2007 年 2 月 13 日 12:20:24 PM
別名: TROJ_BOOKMARK.E 【Trend】
類型: Trojan Horse
感染長度: 5,120 bytes
受感染的系統: Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows Server 2003, Windows XP
Trojan.Bookmarker.E 是 Trojan.Bookmarker.B 的變種,它修改 Internet Explorer 主頁、搜尋頁並向“收藏夾”添加指向色情網站的書籤
該特洛伊木馬將 Internet Explorer 主頁更改為 webcoolsearch.com。它還使用 UPX 進行了打包。
防護
* 病毒定義(每周 LiveUpdate™) 2004 年 1 月 28 日
* 病毒定義(智慧型更新程式) 2004 年 1 月 28 日
威脅評估
廣度
* 廣度級別: Low
* 感染數量: 0 - 49
* 站點數量: 0 - 2
* 地理位置分布: Low
* 威脅抑制: Easy
* 清除: Moderate
損壞
* 損壞級別: Low
* 有效負載: Changes the Internet Explorer home page without permission.
* 修改檔案: Modifies Windows hosts file.
分發
* 分發級別: Low
當該特洛伊木馬的安裝程式執行時,會執行以下操作:
1. 創建檔案 %System%\Cpan.dll。該檔案具有隱藏屬性。
注意: %System% 是一個變數。該廣告軟體會找到 Windows 安裝資料夾,然後將自身複製到其中。默認為 C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), 或 C:\Windows\System32 (Windows XP).
2. 通過執行以下命令調用 Cpan.dll 檔案:
rundll32.exe ctrlpan,Restore
Cpan.dll 檔案載入後會執行以下操作:
1. 創建檔案, %Windir%\hh.htt 。
2. 將值:
"AppInit_DLLs"="cpan.dll"
添加到註冊表鍵:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
這樣,使在當前登錄會話中運行的每個基於 Windows 的程式都會載入 .dll 檔案。
3. 添加值:
"Control" = "<number>"
注意:<number> 從系統時間生成。
到註冊表鍵:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
4. 使用以下文本創建或覆蓋 %System%\Drivers\Etc\Hosts 檔案:
127.0.0.1 localhost
213.159.117.235 auto.search.msn.com
5. 將值:
"User Stylesheet"="%Windir%\hh.htt"
"Use My Stylesheet"=0x1
添加到註冊表鍵:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Styles
6. 將值:
"Start Page"="http:/ /aifind.info/"
"Search Page"="http:/ /aifind.info/"
"Search Bar"="http:/ /aifind.info/"
添加到註冊表鍵:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
7. 將值:
"SearchURL"="http:/ /aifind.info/"
添加到註冊表鍵:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer
8. 將值:
"SearchAssistant"="http:/ /aifind.info/"
添加到註冊表鍵:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search
9. 在“收藏夾”資料夾和其中的“連結”子資料夾中創建幾個指向色情網站的連結。

建議

建議
賽門鐵克安全回響中心建議所有用戶和管理員遵循以下基本安全“最佳實踐”:
* 禁用並刪除不需要的服務。 默認情況下,許多作業系統會安裝不必要的輔助服務,如 FTP 伺服器、telnet 和 Web 伺服器。這些服務可能會成為攻擊所利用的途徑。 如果將這些服務刪除,混合型威脅的攻擊途徑會大為減少,同時您的維護工作也會減少,只通過補丁程式更新即可完成。
* 如果混合型威脅攻擊了一個或多個網路服務,則在套用補丁程式之前,請禁用或禁止訪問這些服務。
* 始終安裝最新的補丁程式,尤其是那些提供公共服務而且可以通過防火牆訪問的計算機,如 HTTP、FTP、郵件和 DNS 服務(例如,所有基於 Windows 的計算機上都應該安裝最新的 Service Pack)。. 另外,對於本文中、可靠的安全公告或供應商網站上公布的安全更新,也要及時套用。
* 強制執行密碼策略。 複雜的密碼使得受感染計算機上的密碼檔案難以破解。這樣會在計算機被感染時防止或減輕造成的損害。
* 配置電子郵件伺服器以禁止或刪除帶有 vbs、.bat、.exe、.pif 和 .scr 等附屬檔案的郵件,這些檔案常用於傳播病毒。
* 迅速隔離受感染的計算機,防止其對企業造成進一步危害。 執行取證分析並使用可靠的介質恢復計算機。
* 教育員工不要打開意外收到的附屬檔案。 並且只在進行病毒掃描後才執行從網際網路下載的軟體。如果未對某些瀏覽器漏洞套用補丁程式,那么訪問受感染的網站也會造成病毒感染。
以下指導適用於最新和最近的所有 Symantec 防病毒產品(包括 Symantec AntiVirus 和 Norton AntiVirus 系列產品)。
1. 關閉「系統還原」(Windows Me/XP)。
2. 更新病毒定義檔案
3. 執行全面系統掃描並記錄被檢測為 Trojan.Bookmarker.E 的檔案的檔案名稱。
4. 將計算機重啟到安全模式或者 VGA 模式。
5. 搜尋檢測到的 .dll 檔案(通常為 cpan.dll)。
6. 重命名該檔案和擴展名。
7. 以安全模式重新啟動計算機。
8. 刪除添加到註冊表的值。
9. 執行全面的系統掃描,並刪除檢測為 Trojan.Bookmarker.E 的檔案。
10. 重設 Internet Explorer 主頁。
11. 重設 Internet Explorer 搜尋頁。
12. 從“收藏夾”資料夾刪除連結。
13. 刪除添加到 Windows 主機檔案中的 DNS 項。
有關每個步驟的詳細信息,請參閱以下指導。
1. 關閉「系統還原」(Windows Me/XP)
如果您使用的是 Windows Me 或 Windows XP,我們建議您暫時關閉「系統還原」。Windows Me/XP 使用這個預設啟用的功能,來還原您計算機上受損的檔案。如果病毒、蠕蟲或特洛伊木馬感染的計算機,「系統還原」可能會一併將計算機上的病毒、蠕蟲或特洛伊木馬備份起來。
Windows 會防止包括防毒程式的外來程式修改「系統還原」。因此,防毒程式或是工具並無法移除「系統還原」數據夾內的病毒威脅。因此即使您已經將所有其它位置上的受感染檔案清除,「系統還原」還是很有可能會將受感染的檔案一併還原至計算機中。
同時,病毒可能會偵測到「系統還原」數據夾里的威脅,即使您已移除該威脅亦然。
有關如何關閉「系統還原」的說明,請閱讀您的 Windows 檔案,或下列文章:
* 如何關閉或啟用 Windows Me「系統還原」。
* 如何關閉或啟用 Windows XP「系統還原」。
注意:當您全部完成了移除程式之後,並且確定威脅已經移除,請依循上述檔案中的指示重新啟用「系統還原」。
如需其它信息以及關閉 Windows Me「系統還原」的其它方法,請參閱 Microsoft 知識庫的文章「病毒防護工具無法清除 _Restore 資料夾中受感染的檔案」,文章識別碼 (Article ID):Q263455。
2. 更新病毒定義檔案
賽門鐵克安全機制應變中心在將所有病毒定義檔案公布於伺服器之前已完成品質測試。您可以使用下列兩種方式來取得最新的病毒定義檔案:
* 執行 LiveUpdate 是獲得病毒定義檔案的最簡單方法:這些病毒定義檔案會每星期一次更新到 LiveUpdate 伺服器上 (通常是星期三),當有疫情發生時則例外。若要決定此威脅的定義檔是否可由 LiveUpdate 取得,請參閱「病毒定義檔案 (LiveUpdate)」。
* 使用 Intelligent Updater 下載定義檔:Intelligent Updater 的病毒定義檔案會在美國的工作日 (星期一到星期五) 公布。您必須由「賽門鐵克安全機制應變中心」網站手動下載及安裝定義檔。若要決定此威脅的定義檔是否可由 Intelligent Updater 取得,請參閱「病毒定義檔案 (Intelligent Updater)」。
智慧型更新程式 (Intelligent Updater)病毒定義檔案可由此處取得。詳細指示說明請參閱「如何使用 Intelligent Updater 來更新病毒定義檔案」檔案。
3. 掃描並記錄受感染檔案的檔案名稱
1. 啟動 Symantec 防病毒程式,並確保已將其配置為掃描所有檔案。
* 對於 Norton AntiVirus 單機版產品:請參閱文檔:如何配置 Norton AntiVirus 以掃描所有檔案。
* 對於 Symantec AntiVirus 企業版產品:請參閱文檔:如何確定 Symantec 企業版防病毒產品是否設定為掃描所有檔案。
2. 運行完整的系統掃描。
3. 如果任何檔案被檢測為感染了 Trojan.Bookmarker.E,請記下檔案名稱。現在,請勿嘗試刪除它們。
4. 將計算機重啟到安全模式或者 VGA 模式
請關閉計算機,等待至少 30 秒鐘後重新啟動到安全模式或者 VGA 模式。更多信息請參閱文檔 如何以安全模式啟動計算機 。
5. 搜尋檢測到的 .dll 檔案(通常為 Cpan.dll)
根據作業系統執行下面相應指導中的操作。
Windows 95/98/Me/NT/2000
1. 在 Windows 系統列上,單擊“開始”>“查找”或“搜尋”>“檔案或資料夾”。
2. 在“搜尋結果”視窗中,將“搜尋範圍”設定為 (C:) 並選中“包括子資料夾”。
3. 在“要所搜尋的檔案或資料夾名為”或“搜尋...”框中,鍵入被檢測為 Trojan.Bookmarker.E 的 .dll 檔案的檔案名稱。
例如:
cpan.dll
4. 單擊“開始查找”或“立即搜尋”。
Windows XP
1. 在 Windows 系統列上,單擊“開始”>“搜尋”。
2. 單擊“所有檔案和資料夾”。
3. 在“全部或部分檔案名稱”框中,鍵入被檢測為 Trojan.Bookmarker.E 的 .dll 檔案的檔案名稱。
例如:
cpan.dll
4. 驗證“在這裡尋找”設定為“本地硬碟”或 (C:)。
5. 單擊“更多高級選項”。
6. 選擇“搜尋系統資料夾”。
7. 選擇“搜尋子資料夾”。
8. 選擇“搜尋隱藏檔案和資料夾”。
9. 單擊“搜尋”。
6. 重命名檔案和擴展名
請根據作業系統執行下面相應部分中的操作。
Windows 95/98/Me
1. 在“搜尋結果”框中,用滑鼠右鍵單擊找到的檔案,然後單擊“重命名”。
2. 將該檔案重命名為 Badfile.bad。對任何警告訊息都單擊“確定”或“是”。
3. 關閉“查找”或“搜尋”視窗。
Windows NT/2000/XP
1. 單擊“開始”,然後單擊“運行”。(將出現“運行”對話框。)
2. 鍵入(或複製並貼上)下列命令,然後單擊“確定”:
cmd /c "attrib -h %systemroot%\system32\cpan.dll & ren %systemroot%\system32\cpan.dll Badfile.bad"
7. 以安全模式重新啟動計算機
警告:請不要跳過此步驟。即使您已在安全模式下,也要再次將計算機重新啟動到安全模式。不要以標準模式重新啟動,否則會再次創建該特洛伊木馬檔案。
關閉計算機,關掉電源。至少等候 30 秒,然後以安全模式重新啟動計算機。有關指導,請參閱文檔:如何以安全模式啟動計算機。
8. 從註冊表中刪除值
警告:對系統註冊表進行任何修改之前,賽門鐵克強烈建議您最好先替註冊表進行一次備份。對註冊表的修改如果有任何差錯,嚴重時將會導致數據遺失或檔案受損。只修改指定的註冊表鍵。如需詳細指示,請閱讀「如何備份 Windows 註冊表」檔案。
1. 單擊“開始”,然後單擊“運行”。(將出現“運行”對話框。)
2. 鍵入 regedit 然後單擊“確定”。(將打開註冊表編輯器。)
3. 導航至以下鍵:
* Windows 95/98/Me: 如果運行 Windows 95/98/Me,則跳到步驟 e。
* Windows NT/2000/XP: 如果運行 Windows NT/2000/XP,則導航至以下鍵:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
4. 在右窗格中,刪除值:
"AppInit_DLLs"="cpan.dll"
5. 導航至以下鍵:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Styles
6. 在右窗格中,刪除值:
"User Stylesheet"="%Windir%\hh.htt"
"Use My Stylesheet"=0x1
7. 退出註冊表編輯器。
9. 掃描和刪除檔案
1. 啟動 Symantec 防病毒產品並執行全面的系統掃描。
2. 如果有任何檔案被檢測為感染了 Trojan.Bookmarker.E,請單擊“刪除”。
3. 以標準模式重新啟動計算機。有關指導,請參閱文檔:如何以安全模式啟動計算機 中有關返回標準模式的適用部分。
10. 重設 Internet Explorer 主頁
1. 啟動 Microsoft Internet Explorer。
2. 連線 Internet 並進入想要設定為主頁的網頁。
3. 單擊“工具”,然後單擊“Internet 選項”。
4. 在“常規”選項卡的“主頁”部分中,單擊“使用當前頁”,然後單擊“確定”。
11. 重設 Internet Explorer 搜尋頁
1. 啟動 Microsoft Internet Explorer。
2. 單擊工具列上的“搜尋”圖示。
3. 在“搜尋”窗格中,單擊“自定義”。
4. 單擊“重置”。
5. 單擊“自動搜尋設定”。
6. 從下列列表中選擇搜尋網站,然後單擊“確定”。
7. 單擊“確定”。
12. 刪除添加到收藏夾中的連結
1. 啟動 Internet Explorer。
2. 單擊“收藏”,然後單擊“整理收藏夾”。
3. 刪除該特洛伊木馬插入的色情網站連結。
13. 刪除添加到 Windows 主機檔案的 DNS 項
注意:主機檔案的位置並不固定,有些計算機可能沒有該檔案。例如,如果該檔案存在於 Windows 98,它通常位於 C:\Windows 資料夾中;而在 Windows 2000 下,該檔案則位於C:\WINNT\system32\drivers\etc 資料夾中。而且在不同的位置可能有該檔案的多個副本。
根據您的作業系統執行下面相應的操作:
* Windows 98/Me/2000
1. 單擊“開始”,指向“查找”或“搜尋”,然後單擊“檔案或資料夾”。
2. 確保“搜尋範圍”設定為 (C:) 並選中了“包含子資料夾”。
3. 在“名稱”或“要搜尋的檔案或資料夾名為”框中,鍵入:
hosts
4. 單擊“開始查找”或“立即搜尋”。對找到的每個檔案執行以下操作:
1. 用滑鼠右鍵單擊檔案,然後單擊“屬性”。
2. 取消選中“屬性”對話框底部的“唯讀”(如果選中)。單擊“確定”。
3. 用滑鼠右鍵單擊檔案,然後單擊“打開方式”。
4. 取消選中“始終使用該程式打開這些檔案”複選框。
5. 滾動程式列表,雙擊“記事本”。
6. 刪除以下列字元串開頭的所有行:
213.159.117.235
7. 關閉“記事本”,並在出現提示時保存更改。
* Windows XP
1. 單擊“開始”,然後單擊“搜尋”。
2. 單擊“所有檔案和資料夾”。
3. 在“全部或部分檔案名稱”框中,鍵入:
hosts
4. 驗證“在這裡尋找”設定為“本地硬碟”或 (C:)。
5. 單擊“更多高級選項”。
6. 選中“搜尋系統資料夾”。
7. 選中“搜尋子資料夾”。
8. 單擊“搜尋”。
9. 單擊“開始查找”或“立即搜尋”。
10. 用滑鼠右鍵單擊檔案,然後單擊“屬性”。
1. 取消選中“屬性”對話框底部的“唯讀”(如果選中)。單擊“確定”。
2. 用滑鼠右鍵單擊檔案,然後單擊“打開方式”。
3. 取消選中“始終使用該程式打開這些檔案”複選框。
4. 滾動程式列表,雙擊“記事本”。
5. 刪除以下列字元串開頭的所有行:
213.159.117.235
6. 關閉“記事本”,並在出現提示時保存更改。
描述者: Kevin Ha

相關詞條

相關搜尋

熱門詞條

聯絡我們