QQ木馬是針對(duì)QQ即時(shí)聊天工具的盜號(hào)木馬。病毒運(yùn)行后會(huì)修改注冊(cè)表增加啟動(dòng)項(xiàng),破壞QQ醫(yī)生的運(yùn)行。然后通過(guò)內(nèi)存讀取的方式盜取用戶的QQ號(hào)和密碼,并把密碼發(fā)送到木馬種植者的手上。
行為分析
1.生成文件:
%sys32dir%qqmm.vxd
2.生成CLSID組件
HKEY_CLASSES_ROOTCLSID
HKEY_CLASSES_ROOTCLSID @ ""
HKEY_CLASSES_ROOTCLSIDInProcServer32
HKEY_CLASSES_ROOTCLSIDInProcServer32 @ "C:WINDOWSsystem32qqmm.vxd"
HKEY_CLASSES_ROOTCLSIDInProcServer32 ThreadingModel "Apartment"
3.修改注冊(cè)表,增加啟動(dòng)項(xiàng)
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks
4.病毒運(yùn)行后會(huì)刪除病毒源文件自身.
5.病毒運(yùn)行后會(huì)把vxd文件注入到進(jìn)程當(dāng)中.
6.病毒運(yùn)行后會(huì)刪除QQ醫(yī)生的執(zhí)行文件QQDoctorQQDoctor.exe
7.病毒運(yùn)行后會(huì)登錄h ttp://f***h. ch****en.c om/ip/ip.php網(wǎng)站來(lái)獲得客戶機(jī)器的IP地址.
8.病毒運(yùn)行后會(huì)通過(guò)讀取內(nèi)存的方式截獲客戶QQ的賬號(hào),密碼等相關(guān)資料.然后把獲得的QQ的相關(guān)資料發(fā)送木馬種植者的郵箱.
典型病毒
QQ偽裝盜號(hào)者
病毒名稱(中文):QQ偽裝盜號(hào)者16 38 40(無(wú)空格)病毒別名:威脅級(jí)別:★☆☆☆☆病毒類型:偷密碼的木馬病毒長(zhǎng)度:163 840影響系統(tǒng):Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行為
該病毒是針對(duì)QQ即時(shí)聊天工具的盜號(hào)木馬。病毒運(yùn)行后會(huì)釋放偽裝成系統(tǒng)桌面進(jìn)程的病毒文件,修改注冊(cè)表增加啟動(dòng)項(xiàng),然后通過(guò)內(nèi)存讀取的方式盜取密碼,并把密碼發(fā)送到木馬種植者的手上。
1.生成文件
%sys32dir%explorer.exe
%sys32dir%systemlr.dll
2.生成注冊(cè)表啟動(dòng)項(xiàng)
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun explorer.exe "C:WINDOWSsystem32explorer.exe"
小編推薦閱讀機(jī)器學(xué)習(xí):神經(jīng)網(wǎng)絡(luò)構(gòu)建(下)
閱讀華為Mate品牌盛典:HarmonyOS NEXT加持下游戲性能得到充分釋放
閱讀實(shí)現(xiàn)對(duì)象集合與DataTable的相互轉(zhuǎn)換
閱讀鴻蒙NEXT元服務(wù):論如何免費(fèi)快速上架作品
閱讀算法與數(shù)據(jù)結(jié)構(gòu) 1 - 模擬
閱讀升訊威在線客服與營(yíng)銷(xiāo)系統(tǒng)介紹
閱讀基于鴻蒙NEXT的血型遺傳計(jì)算器開(kāi)發(fā)案例
閱讀5. Spring Cloud OpenFeign 聲明式 WebService 客戶端的超詳細(xì)使用
閱讀Java代理模式:靜態(tài)代理和動(dòng)態(tài)代理的對(duì)比分析
閱讀Win11筆記本“自動(dòng)管理應(yīng)用的顏色”顯示規(guī)則
閱讀本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權(quán),請(qǐng)發(fā)郵件[email protected]
湘ICP備2022002427號(hào)-10 湘公網(wǎng)安備:43070202000427號(hào)© 2013~2025 haote.com 好特網(wǎng)