心若磐石|老病毒借助文档传播活跃七年,目前仅火绒可彻底清除
近期 , 有用户因文档染毒向火绒求助 , 火绒工程师分析后 , 发现为带有后门功能的感染型病毒“Spreadoc” 。 通过溯源发现 , 该病毒早于2013年就出现 , 可感染移动设备和共享目录映射盘符中的EXE、PDF、DOC、DOCX文件 , 并释放恶意模块 , 接收窃取电脑文件等远程指令 。 通过对多款国内外安全软件测试发现 , 目前只有火绒可以在不破坏原文件的情况下 , 彻底清除该病毒 。
根据分析 , 上述几类文件被感染后均会释放感染源恶意模块:被感染的EXE文件会直接在本地执行时释放恶意模块;被感染的PDF、DOC、DOCX文档会先触发CVE-2010-2883(PDF)和CVE-2012-0158(DOC和DOCX)两个漏洞利用代码 , 通过漏洞释放执行恶意模块 。 受CVE-2010-2883漏洞影响的Adobe Acrobat Reader软件为8.x到8.2.5版本和9.x到9.4版本 , 受CVE-2012-0158漏洞影响的Microsoft Office软件为2003 SP3到2010 SP1版本 。
感染源恶意模块被执行后 , 除了会继续感染其它PDF、DOC、DOCX和EXE文件以外 , 还会执行远控下发的各种指令 , 包括获取用户电脑文件、屏幕截图、操作注册表以及进程等 , 甚至还会下发其它恶意模块到本地执行 。
【心若磐石|老病毒借助文档传播活跃七年,目前仅火绒可彻底清除】火绒工程师表示 , 感染型病毒是用户常遇的病毒类型之一 , 其特点就是可以不断的感染文档、文件 , 导致安全软件会频繁报毒 , 因此 , 清除该病毒需要全盘扫描查杀 。 更重要的是 , 由于此类病毒会将恶意代码植入到其它执行文件或文档中 , 暴力的清除整个受感染文档文件并不可取 , 而火绒对于此类病毒都会只查杀 , 不损坏文件 , 请广大火绒用户放心清除 。
- “健康北京”微信公众号|新型冠状病毒肺炎确诊病例如何分型?北京中医医院院长解答
- 丹阳某眼镜公司宣称护目镜防冠状病毒,被公开通报并被罚款
- 中央纪委国家监委网站|买断抗病毒药物产能致他国断供 从美国优先到美国独霸
- 央视新闻客户端 |或有1800万人感染新冠病毒,伊朗5日起执行“强制口罩令”
- 光一样的少年|可以用于“抓取”病毒的工具:光镊
- 买断抗病毒药物产能致他国断供 从美国优先到美国独霸
- 国际纵横|美国10年后才能缓过来,新冠病毒破坏力被低估!特朗普误判闯大祸
- 券商中国|29%新冠病毒样本出现D614G变异!世卫专家:并无证据显示会导致更严重病情
- 第一财经|农业部中疾控多方回应:G4猪流感病毒在人群传播可能性低
- 农业部中疾控多方回应:G4猪流感病毒在人群传播可能性低