首页| 新闻 | 毒霸 查词 无线 |封神 剑侠 春秋 剑网2 WPS| 社区 商城 联盟 | 产品 | 下载 | 客服 | 通行证 English
新闻 产品 下载 FAQ
新闻首页 | 专题 | 公司动态 | 办公软件 | 电子政务 | 信息安全 | 工具软件 | 网络游戏 | 金山无线
您的位置:首页 > 新闻频道 > 信息安全 > 正文 免费在线查毒
Excel发现漏洞 可偷考题的试卷大盗借机传播

http://www.kingsoft.com 金山在线 (2004年08月18日 19:05)  文章来源:金山毒霸信息安全网
  8月18日,金山毒霸反病毒实验室应急处理中心率先截获一个利用Excel进行传播的宏病毒,该病毒利用了 Microsoft Excel 的一个程序漏洞,从而绕过Microsoft Office 安全机制,在安全级别设置为高、未有任何提示的情况下运行。

   “试卷大盗”(Formula.Excel97.Counter)是一个宏病毒,同时具有木马的危害。它可进行Word/Excel双重感染。如果中毒的机器上存有“试题”的word文档,它便可将该文档设置密码,然后发送到作者的FTP服务器上,从而导致考题外泄。现在正值暑假,所有的重要考试都已经过去,应该暂时不会造成什么影响。就目前为止,金山公司也还未曾接受到与该病毒相关的投诉和求助。尽管如此,这种病毒的潜在社会危害性依然非常恶劣,需要相关教育机构提高警惕。

   病毒和木马的结合并不是什么新鲜事,木马的用途细分和专门偷盗也已经很常见,不过之前的木马大多针对网上的虚拟物品财产较多。考试是选拔人才的重要手段,作弊也同样自古便有,但是利用病毒进行作弊、将木马直接用于客观存在的考试试题,该病毒应该是前无仅有的第一例。

   众所周知,在 Microsoft Office 97 之后,为了防范宏病毒的传播,微软在 Office 中增加了“安全性”设置,缺省状态下“只允许运行可靠来源签署的宏,未经签署的宏会自动取消”,即使设置为“中”,在打开带有宏的文档时系统也会提示病毒风险。另外,利用一些二进制或专门的复合文档分析工具,也可以直接看出文档中带有宏代码。计数器(Formula.Excel97.Counter)病毒成功地绕过这些限制,文档打开时病毒就会直接被运行,既无安全性提示,也不能中止。从二进制上分析,这些病毒文档也看不到任何常规的宏代码!

   已经发现的这个安全漏洞是 Excel 的公式检查漏洞。在 Office 的 VBA 二次开发接口推出之前,Excel 采用了一种叫做宏表(Macro Sheet)的二次开发技术,在一个宏表内开发者可以使用象公式一样的运行代码。为了保持兼容性,Excel 的后续版本(包括 Excel 2003)依然支持这一功能。在 Excel 的二进制结构中,有两个位置记录有宏表的标志,正常情况下这两个标志位保持一致。构造一个特殊的文档,则可以使 Excel 不能检测到宏表从而没有任何提示地运行任意代码。

   此外,对于含有宏表的文档,打开时虽然有安全性提示,但却不能中止宏表的运行。利用这一功能的公式病毒由来已久,像 Formula.Excel.Black、Formula.Excel.Sic 等。“试卷大盗”(Formula.Excel97.Counter)正是利用了这一漏洞,从而可以在任意安全级别的计算机上感染。

  “试卷大盗”(Formula.Excel97.Counter)的详情如下:

  病毒信息

   病毒名称:Formula.Excel97.Counter、Macro.Excel97.Counter、Macro.Word97.Counter、 Win32.Troj.Counter

   中文名称:试卷大盗

   威胁级别:三级

   病毒类型:宏病毒/公式病毒/木马

  病毒危害

   A、病毒运行后会复制自身到 Word 的模板文件和 Excel 的启动加载中,从而造成 Word/Excel 的双重感染。模板名称分别为:normal.dot 和 norma1.xlm。

   B、在 Word 文档的标题、第一和第二段落中查找“试卷”和“试题”字符,如果存在,将文件以“XAB01234”这样以“X”打头的名称保存,并且以密码“xxxxxxxxxx98765”(此处以“x”隐去详细内容,下同)进行加密。然后上传到“xxx.xx.xx.110”服务器上,可能会导致考试试题泄露。

   C、病毒感染后会在 C:\ 盘根目录下生成 c:\excel.tx(病毒源代码)t、asd.txt(ping 目标地址的结果日志)、setflag.exe、sendto.exe、internet.exe(三个相配合的木马、隐藏文件)、cab.cab(病毒包,含所有的木马和模板)。这些文件在运行中可能会被删除。

   D、修改注册表,使隐藏文件真正隐藏,即使在操作系统的设置中打开“显示所有的文件和文件夹”也无济于事。

   E、修改注册表,删除系统启动项的输入法程序(internat.exe),改为病毒(internet.exe)随系统进行启动。

  解决方案

   A、请使用金山毒霸2004年8月18日的病毒库可完全处理该病毒;

   B、企业级用户请使用金山毒霸网络版来彻底防范该病毒的侵袭;

   C、开启金山毒霸病毒防火墙可防止病毒入侵。

  安全建议

   A、不打开来历不明的邮件和 Office 文档;

   B、安装反病毒软件,随时更新病毒库,并保持病毒防火墙处于打开状态。经常使用办公软件时,一定要启动 Office 安全助手。
    【责任编辑:Belinda】
  金山引爆“双响炮” 毒霸词霸99元热卖
24小时免费扫描QQ病毒及冲击波
免费使用词霸搜索 随时随地获取海量词典及例句
大型社区交友类短信游戏--让我遇见你
去论坛发表评论】【内容指正】·【 】【打印】·【顶部】【关闭窗口
相关链接
· IE 浏览器 又出现可伪装地址栏的安全漏洞! 2004-08-19 11:43
· 惊爆:WindowsXP SP2被发现存在两处安全漏洞 2004-08-19 09:24
· 微软 Windows XP SP2 防火墙被质疑存在漏洞 2004-08-18 10:24
· 安全专家预计:几个星期内会看到SP2 的漏洞 2004-08-18 10:13
· 黑客同微软赛跑Windows XP SP2病毒月内出现 2004-08-16 16:34
· 微软发布可会受Windows XP SP2影响软件清单 2004-08-16 14:01
· 黑客全面找漏洞 SP2防火墙内存保护难保安全 2004-08-16 13:58
· 微软8月安全公告MS04-026:修正Exchange漏洞 2004-08-11 16:34
· 私人邮箱遭受威胁?微软已修正Exchange 漏洞 2004-08-11 15:35
· HP-UX Unix有数种安全漏洞 惠普已予以证实 2004-08-11 14:03

焦点关注
剑网动漫形象授权招标会
邮件订阅
 
金山软件每周回顾
金山毒霸每周病毒预警
金山软件客服月刊
 
新闻动态专题
·免费超值的信爱体验
·每周回顾(12月31日)
·闪客彩信 横空出世
·定位游戏北京寻宝记
·放飞网游家庭化梦想
·每周回顾(12月24日)
·彩票旋风 再次来袭
·彩信传情 共庆圣诞
·手机占星俘获情人心
·封神仙子高圆圆彩信
·名人哈哈镜系列彩信
·对娃良缘 缤纷彩信
·短信小说 火热出炉
·手机互动英语俱乐部
·精彩尽在封神情报站
·剑网加油站为您充值
更多...
热点专题
 
剑侠黄金周 封神账号保护 幻想春秋游戏宝贝 办公然件调查
充值封神榜 送双倍经验 火爆伴随甜蜜的恋人食谱 短信竞拍武当超级黄金剑 充值一卡通 中奖好轻松
金山简介 | About Kingsoft | 业务合作 | 广告服务 | 招聘信息 | 客服中心 |
© 2001-2005 金山公司 版权所有