请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
最近,从360安全中心接到的用户反馈中,我们发现部分用户反映在他们用某装机光盘安装完系统后,自己浏览器的主页被恶意篡改。用户无论使用什么方法都无法把主页更改为自己需要的,在我们的研究员远程帮助用户提取了相关文件后,我们发现恶意锁定了用户主页的是“双枪”木马的最新变种。

“双枪”木马作案历史由来已久,我们之前也对这种木马病毒做过详细的病毒分析,这种木马的主要行为特点就是先修改用户电脑的MBR和VBR,这相当于给木马穿上“三级甲防弹衣”。在MBR、VBR和恶意驱动的循环感染下,木马极难被彻底清除,稍有不慎就原地复活。针对“双枪”木马的具体行为分析可以参考我们之前的文章:


http://www.freebuf.com/articles/web/140113.html

https://www.secpulse.com/archives/70684.html

“双枪3”分析

驱动文件信息,驱动时间:2018年 6 月13号


图1

驱动文件签名


图2

这次变种的双枪木马与之前的版本一样,都多了两个volmgr.sys驱动


图3

木马拒绝了对Ntfs.sys storport.sys钩子的读取和恢复


图4

与之前相比不同的是,此次的木马版本显著增强了对系统HIVE文件恶意锁定。


图5

最后,用户被篡改并锁定的浏览器主页为


图6

360安全卫士可完美查杀

经历了之前与“双枪”木马的斗志斗勇,这次的变种病毒我们也已经搞定,针对“双枪”木马的技术特点,360安全卫士可以自动检测和修复MBR及VBR,同时禁止恶意驱动的加载;进入系统后,只需要利用360安全卫士再次进行扫描查杀就可彻底清除该木马。


虽然木马病毒可以被我们解决,但我们也建议用户不要轻易下载安装来历不明的系统。如果下载后发现电脑出现异常情况可以马上使用360安全卫士对电脑进行体检和查杀。【来源:360官网】

下载快速通道在这里哦>>>
http://down.360safe.com/inst.exe
更多资讯详见:360社区早报(2018-6-23)

共 12 个关于“双枪3”卷土重来,360率先查杀的回复 最后回复于 2018-6-24 06:28

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

杨乃玉 超级版主

粉丝:204 关注:2 积分:218729

精华:659 金币:275216 经验:149915

最后登录时间:2026-1-15

公测AI小水滴D903 版主 安全卫士10周年纪念 360粉丝达人勋章

私信 加好友

最新活动

【360文库创作大赛开启】参赛赢大疆Pocket3

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表