当前位置:首页 > 工作动态 > 通知公告

关于防范WinRAR远控木马病毒的通知

时间:2019-05-14 10:25 来源:信息网络科 访问量:-

  据广东省网络与信息安全通报中心监测发现,近期有一款WinRAR远控木马病毒利用WinRAR远程代码执行漏洞CVE-2018-20250下发远控木马的攻击。攻击者向钓鱼目标发送一个文件名为“data-简历.zip”的压缩包,压缩包中包含一个存在漏洞的ACE格式的压缩文件,一旦解压该压缩文件,压缩包中的远控木马将被释放到启动目录下,计算机重新启动后,远控木马将运行。该压缩包中除了包含存在漏洞的ACE压缩文件之外,还包含一个通过RLO实现文件名倒置的远控木马。该木马实际是个scr文件后缀的远控木马,文件名倒置前为“RLOgpj.求要历简.scr”,倒置并隐藏文件后缀后为“简历要求.jpg”,通过文件名倒置迷惑钓鱼目标,诱导目标双击运行木马。除了scr文件后缀的木马之外,当钓鱼目标解压压缩包中的ACE压缩文件之后也会中招。解压后远控木马windowsupdate.exe会被释放到启动目录下,计算机重新启动之后木马将运行,该木马与上文提到的scr后缀的木马相同,都是开源远控木马QuasarRAT的变种。攻击者在一个钓鱼压缩包中用两种不同的方式下发现木马以保证攻击的成功率。具体防范措施如下:

  1.不要打开来历不明的压缩包文件;

  2.及时安装主流杀毒软件,升级病毒库,对相关系统进行全面扫描查杀;

  3.在Windows中禁用U盘的自动运行功能;

  4.及时升级操作系统安全补丁,升级Web、数据库等服务程序,防止病毒利用漏洞传播;

  5.对已感染主机或服务器采取断网措施,防止病毒扩散蔓延;

  6.加强应急处置,加强监测以及开展24小时应急值守,进一步完善网络与信息系统突发事件应急预案,确保突发事件应急响应及时、规范、有效;

  7.及时上报事件如有突发情况及时通知信息网络科。


(供稿:信息网络科 2019-5-14)


相关文件:

扫一扫在手机打开当前页

相关信息