紅軟基地 推薦
2012-04-13
日前,震驚互聯(lián)網(wǎng)的針對Mac OS X系統(tǒng)名為Flashfake(Flashback)的僵尸網(wǎng)絡,感染了全球范圍內(nèi)670,000臺計算機。針對這一僵尸網(wǎng)絡的爆發(fā),卡巴斯基實驗室目前率先發(fā)布了一款具有針對性的最強悍專殺工具。
據(jù)了解,本月初卡巴斯基實驗室安全專家已經(jīng)嚴密關注該僵尸網(wǎng)絡,并對Flashfake惡意軟件進行了逆向工程,注冊了幾個域名。這些域名可以被網(wǎng)絡罪犯用來充當僵尸網(wǎng)絡的命令控制服務器(C&C),對僵尸網(wǎng)絡進行管理。通過這種手段,卡巴斯基實驗室安全專家能夠?qū)κ芨腥居嬎銠C和C&C之間的通訊進行分析。連接Flashfake僵尸網(wǎng)絡后,安全專家能夠持續(xù)地監(jiān)控僵尸網(wǎng)絡同僵尸計算機的通訊,并將相關研究結果公布。
截止到上周周末,卡巴斯基實驗室安全專家發(fā)現(xiàn)活動的僵尸計算機數(shù)量有所下降。4月6日,被感染的僵尸計算機數(shù)量為650,748臺,而到4月8日時,活動的僵尸計算機數(shù)量則下降到237,103臺。但是,被感染的僵尸計算機數(shù)量的減少并不意味著僵尸網(wǎng)絡的規(guī)模在迅速縮小。這一數(shù)據(jù)顯示的是過去幾天內(nèi)連接到Flashfake僵尸網(wǎng)絡的活動的僵尸計算機數(shù)量,并不等同于所有被感染的計算機數(shù)量。被感染的計算機在周末處于未活動狀態(tài),不會同F(xiàn)lashfake僵尸網(wǎng)絡進行通訊,所以并未計入被感染的僵尸計算機數(shù)量。
通過連接到僵尸網(wǎng)絡并對其分析,卡巴斯基實驗室的sinkhole服務器記錄了被感染計算機上的僵尸程序所發(fā)送的所有數(shù)據(jù),并將受感染計算機的UUID儲存在一個專門的數(shù)據(jù)庫中。根據(jù)這些信息,卡巴斯基實驗室建立了一個在線資源網(wǎng)站,所有Mac OS X系統(tǒng)用戶都可以登錄該網(wǎng)站,檢查自己的計算機時候否被Flashfake僵尸程序所感染。該網(wǎng)站地址為:www.flashbackcheck.com ,用戶可登錄并輸入自己的UUID,通過卡巴斯基實驗室的Flashfake數(shù)據(jù)庫查詢自己的計算機是否被感染。關于如何輸入UUID,網(wǎng)站上有相關說明和教程。
而想要清除感染,卡巴斯基實驗室安全專家也給出了目前最可靠的方法。如果用戶的UUID存在卡巴斯基的數(shù)據(jù)庫中,需要清除Mac計算機的感染時,推薦按照以下步驟進行操作:
第一,使用免費的專用工具——卡巴斯基Flashfake清除工具(http://support.kaspersky.com/downloads/utils/flashfake_removal_tool.zip )。該工具會自動掃描計算機系統(tǒng),清除感染。該工具可免費下載和使用。
第二,下載卡巴斯基Mac反病毒軟件(http://download.kaba365.com/kaspersky/kavmac8.0.6.863mlg_en_zh-Hans.dmg ),該產(chǎn)品能夠為Mac OS X系統(tǒng)提供全面的安全保護,抵御對各種已知惡意威脅,包括Flashfake僵尸程序。
來源:紅訊頻道