VanFraud病毒是什么意思?有效的VanFraud病毒预防解决办法介绍
VanFraud病毒可能大家还不清楚是什么,VanFraud正通过国内多家知名下载站的“高速下载器”大肆传播,日感染量最高可达10余万台,该病毒感染用户电脑后,会强行添加QQ好友,散播淫秽、赌博、诈骗等违法信息,还有劫持浏览器首页等侵害行为,下面为大家带来VanFraud病毒预防解决办法!
经技术排查发现,在“2345软件大全”、“非凡软件站”等18家下载站内(详见下图)均可能被该病毒利用,近期在这些站点下载过软件的用户,都有可能被感染,建议大家尽快使用“火绒安全软件”及专杀工具,对电脑进行扫描查杀。
根据“火绒威胁情报系统”监测显示,病毒在今年1月16日至1月25日和1月30日至2月2日两个时间范围内,通过“高速下载器”进行传播,并且只感染Win8及以下版本系统用户。也就是说在该时间段内,Win8及以下版本系统用户在上述下载站中,通过“高速下载”方式下载任意软件时,电脑都可能会被感染病毒“VanFraud”,其他用户则不会下载到带毒高速下载器。但不排除病毒团伙日后会升级攻击手段,再次作恶。
病毒“VanFraud”感染用户电脑后,会窃取QQ登录信息,进而在用户QQ中强行添加一位“QQ好友”,并将“QQ好友”拉入用户所在的QQ群中,散播赌博、淫秽、诈骗、高利贷等不良信息;同时会将不良信息转发到用户QQ空间;此外,还会篡改浏览器首页,跳转到2345导航页面。
病毒团伙会让病毒尽量躲开安全软件的查杀,当“VanFraud”检测到用户电脑中存在安全软件和安全分析工具时,将不会被激活,执行恶意行为。
“火绒安全软件”最新版即可拦截病毒“VanFraud”。对于已经感染该病毒的非火绒用户,可以下载使用“火绒安全软件”及“火绒专杀工具”彻底查杀该病毒(操作流程详见Tips)。
1、下载"专杀工具",安装后,点击"开始扫描"。
2、下载“火绒安全软件”,在【病毒查杀】功能版块点击“快速查杀”。
火绒近期发现,数字签名为“Huai'an Qianfeng Network Technology Co., Ltd.”的高速下载器携带恶意代码。通常,下载站的高速下载器不论最终安装何种软件,下载器程序都是完全相同的(下载器会根据自身文件名中“@”符号后面的软件编号向服务器请求下载相应的软件)。因此,一旦携带恶意代码的高速下载器上线,该下载站所有通过高速下载器安装的软件都会受到恶意代码的影响。
通过火绒终端威胁情报系统,我们发现,带有恶意代码的下载器曾经在2018年1月16日至1月25日和1月30日至2月2日两个时间范围内进行过传播。
经过筛查,我们发现可以下载到带有该签名高速下载器的站点众多,但当前公网可以下载到的该签名下载器暂不包含恶意代码。不排除之前两个时间段的测试是为了进行“试水”的可能性,将来可能会全面放开。可以下载到上述签名的下载站,如下图所示:
经过测试,我们发现下载站服务器对User-Agent中的当前系统版本进行了限制,只有在Windows 8及以下系统才会下载到带有上述签名的高速下载器。在测试过程中我们发现,病毒下载的恶意驱动会造成32位Win7系统蓝屏,所以我们推测,只有低版本Windows系统才可以下载该版本下载器的原因,可能是因为病毒代码对高版本系统支持的不够好。如下图所示:
下载器运行界面,如下图所示:
携带恶意代码的高速下载器与其他下载器带有相同的有效数据签名。在下载器执行后会创建恶意代码线程,从远端C&C服务器下载病毒程序到本地进行执行。文件信息对比,如下图所示:
携带恶意代码的下载器签名验证信息,如下图所示:
两个版本下载器代码逻辑除恶意代码部分外,其他逻辑代码完全相同。如下图所示:
通过下图我们可以看出,两个版本下载器的下载器部分代码逻辑相同,且字符串解密部分逻辑与病毒代码所使用的字符串解密逻辑完全相同。据此我们可以推测,高速下载器中的恶意代码与该下载器制作厂商存在直接关系。如下图所示:
以上就是脚本之家小编为大家带来的VanFraud病毒预防解决办法介绍,希望可以帮助到大家,大家如果还有疑问的话,可以在下方的评论框内给我们留言哦。我们会尽自己所能的为大家解答。谢谢大家一如既往的支持,也请大家继续关注脚本之家的后续教程和软件。
相关文章
在电脑上如何看是否获取了IPv6的地址? 开启让设备获取到IPv6的教程
随着互联网的快速发展,IPv4地址资源日益紧张,IPv6作为下一代互联网协议,其重要性日益凸显,那么,如何开启IPv6以享受更广阔的网络空间呢?以下是几个关键步骤2024-10-11c盘占用很大却找不到占用的文件怎么清理? 电脑c盘快速瘦身的技巧
盘的空间突然悄然消失,而我们却找不到到底是哪些文件占据了如此巨大的空间,在这篇文章中,我们将为您揭秘C盘空间消失的真相,并分享一些快速找到大文件的方法2024-10-10CMD如何查询局域网内的IP地址? cmd查看局域网内所有设备ip的教程
在日常工作和生活中,我们经常需要查看本机的IP地址,IP地址是网络中标识设备的唯一地址,掌握查看IP地址的方法对于网络故障排查、远程连接等操作非常重要,怎么使用命令行2024-09-26远程桌面不能复制粘贴怎么解决? 远程桌面无法复制粘贴文件到本地教程
有时候远程会遇到往里面拷贝东西的时候,但怎么都无法拷贝进去,一直提示它的粘贴就失效,这样的情况如何去解决呢?下面我们就来看看详细的解决办法2024-09-24电脑开机没有找到启动设备怎么办? 开机时找不到启动设备多种解决办法
电脑屏幕显示“Windows找不到启动设备”错误消息,则意味着您的系统无法找到可启动设备来启动操作系统,下面我们就来看看详细的解决办法2024-09-24c盘windows文件夹太大了怎么清理? windows文件夹太大清理方法
Windows电脑使用久了会产生很多文件,有临时文件、缓存文件,也有一些工作上产生的资料文件,那么如何管理太大的文件夹呢?详细请看下文介绍2024-09-24NPU和GPU有什么区别? NPU与GPU的性能对决与应用解析
随着人工智能的发展,为了优化AI 和神经网络的运算效率,NPU和GPU经常被拿来做对比,今天我们就简要地探讨一下NPU和GPU,比较它们的差异,并研究各自的优点和缺点2024-09-13电脑主板上CPU供电8+4pin或者8+8Pin一定要插满吗?
目前主板上的CPU供电接口通常为单8pin供电,不过有些偏高端的型号会采用双8pin或者8+4pin接口,那么主板上CPU供电8+4pin或者8+8Pin一定要插满吗?不插满可以用吗?详细请看2024-09-09vcruntime140.dll丢失怎么办? vcruntime140.dll文件缺失的修复技巧
vcruntime140.dll无法继续执行代码是一个相对常见的错误,本文将详细解释这个错误的原因,并提供相应的解决方案2024-09-03amtlib.dll在哪? amtlib.dll文件丢失的多种修复方法
在 Windows 操作系统里,amtlib.dll 属于一个极其关键的动态链接库文件,主要应用于 Adobe 软件产品当中,像 Photoshop 以及 Illustrator 等等,下面我们就来看看amtlib.dl2024-09-03
最新评论