qq(木马)
来源: 互联网
2023-05-30 19:32:18

1、行为分析

2、1.生成文件:

3、%sys32dir%\qqmm.vxd


(资料图片仅供参考)

4、2.生成CLSID组件

5、HKEY_CLASSES_ROOT\CLSID\

6、HKEY_CLASSES_ROOT\CLSID\ @ ""

7、HKEY_CLASSES_ROOT\CLSID\\InProcServer32

8、HKEY_CLASSES_ROOT\CLSID\\InProcServer32 @ "C:\WINDOWS\system32\qqmm.vxd"

9、HKEY_CLASSES_ROOT\CLSID\\InProcServer32 ThreadingModel "Apartment"

10、3.修改注册表并添加启动项。

11、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks

12、4.病毒运行后,会删除病毒源文件本身。

13、5.病毒运行后,会将vxd文件注入进程中。

14、6.病毒运行后,QQ医生的执行文件QQDoctor\QQDoctor.exe会被删除。

15、7.病毒运行后会登录Http://f * * * h . ch * * * en.com/IP/IP.php网站获取客户端机器的IP地址。

16、8.病毒运行后,会通过读取内存的方式拦截客户的QQ账号、密码等相关信息,然后将获取的QQ相关信息发送到木马种植者的邮箱。

17、典型病毒

18、QQ冒充私酒。

19、病毒名称(中文):伪装成黑客的16 38 40(不带空格)病毒别名:威胁等级:病毒类型:木马病毒盗取密码长度:16 38 40影响系统:Win9x Winme Win NT Win 2000 Win XP Win 2003。

20、病毒行为

21、该病毒针对QQ即时聊天工具盗号木马。病毒运行后,会释放伪装成系统桌面进程的病毒文件,修改注册表添加启动项,然后通过从内存读取的方式窃取密码并发送给木马种植者。

22、1.生成文件

23、%sys32dir%\explorer.exe

24、%sys32dir%\systemlr.dll

25、2.生成注册表启动项目

26、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run explorer.exe "C:\WINDOWS\system32\explorer.exe"

27、3.病毒运行后,会生成一个病毒文件名的驻留进程。

28、4.病毒还会将Dll文件注入explorer.exe和其他非系统进程。

29、病毒会将窃取的密码发送到木马种植者的邮箱。

30、通过聊天工具传播QQ盗号木马885 76(无空格)

31、病毒名称:QQ盗号木马885 76病毒别名:威胁等级:病毒类型:木马病毒盗取密码长度:885 76受影响系统:Win9x Winme Win NT Win 2000 Win XP Win 2003。

32、应付策略

33、毕竟QQ木马是一个可以窃取你秘密的程序。它是一个捆绑文件,可以窃取你的QQ密码和聊天记录。平时不要在QQ上接收QQ上传的文件和别人打开的网站。尤其是对方在网吧上网的时候,会自动发一个文件或者网址。

34、除非对方是熟悉的朋友,否则千万不要打开。先问问是不是他发给你的。如果它中毒了,用卡巴斯基在安全模式下杀了它。QQ硬盘里有一个QQ病毒查杀工具,可以下载杀毒。

35、QQ病毒查杀工具

36、百度可以搜一下,这里有两个链接,查杀工具QQ木马的终极应对策略。

37、通过eXeScope可以彻底改造QQ,让任何本地木马都防不胜防:因为他们根本不可能知道你在运行QQ或者输入密码,所以也不可能盗取你的QQ密码。

38、找到QQ可执行档案的位置,将QQ目录拷贝到其他位置,并将其中QQ可执行档案换名,如改为“副件qq2000b.exe”。这样做的目的是为了防止木马使用第一种判断方法。

39、使用ExeScope打开QQ的可执行档案,找到要修改的项。

40、位置在[资源][对话框][对话框450],修改QQ登录的标题栏。修改密码域的属性。

41、这样做会导致密码以明文形式出现在输入框,可能会被别人偷看,不过为了防止木马偷看,你只能这样了。保存设置。现在运行“复件qq2000b.exe”看看吧。如果大家都采用这样的防护措施,

42、离QQ木马的消失的日子就不远了。

本文到此结束,希望对大家有所帮助。

关键词:

下一篇: 滚动:大灯会眨眼带电也安全 沃尔沃EX90静态体验
上一篇: 最后一页

相关阅读