QQ木馬是針對(duì)QQ即時(shí)聊天工具的盜號(hào)木馬。病毒運(yùn)行后會(huì)修改注冊(cè)表增加啟動(dòng)項(xiàng),破壞QQ醫(yī)生的運(yùn)行。然后通過內(nèi)存讀取的方式盜取用戶的QQ號(hào)和密碼,并把密碼發(fā)送到木馬種植者的手上。
行為分析
1.生成文件:
%sys32dir%qqmm.vxd
2.生成CLSID組件
HKEY_CLASSES_ROOTCLSID
HKEY_CLASSES_ROOTCLSID @ ""
HKEY_CLASSES_ROOTCLSIDInProcServer32
HKEY_CLASSES_ROOTCLSIDInProcServer32 @ "C:WINDOWSsystem32qqmm.vxd"
HKEY_CLASSES_ROOTCLSIDInProcServer32 ThreadingModel "Apartment"
3.修改注冊(cè)表,增加啟動(dòng)項(xiàng)
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks
4.病毒運(yùn)行后會(huì)刪除病毒源文件自身.
5.病毒運(yùn)行后會(huì)把vxd文件注入到進(jìn)程當(dāng)中.
6.病毒運(yùn)行后會(huì)刪除QQ醫(yī)生的執(zhí)行文件QQDoctorQQDoctor.exe
7.病毒運(yùn)行后會(huì)登錄h ttp://f***h. ch****en.c om/ip/ip.php網(wǎng)站來獲得客戶機(jī)器的IP地址.
8.病毒運(yùn)行后會(huì)通過讀取內(nèi)存的方式截獲客戶QQ的賬號(hào),密碼等相關(guān)資料.然后把獲得的QQ的相關(guān)資料發(fā)送木馬種植者的郵箱.
典型病毒
QQ偽裝盜號(hào)者
病毒名稱(中文):QQ偽裝盜號(hào)者16 38 40(無空格)病毒別名:威脅級(jí)別:★☆☆☆☆病毒類型:偷密碼的木馬病毒長(zhǎng)度:163 840影響系統(tǒng):Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行為
該病毒是針對(duì)QQ即時(shí)聊天工具的盜號(hào)木馬。病毒運(yùn)行后會(huì)釋放偽裝成系統(tǒng)桌面進(jìn)程的病毒文件,修改注冊(cè)表增加啟動(dòng)項(xiàng),然后通過內(nèi)存讀取的方式盜取密碼,并把密碼發(fā)送到木馬種植者的手上。
1.生成文件
%sys32dir%explorer.exe
%sys32dir%systemlr.dll
2.生成注冊(cè)表啟動(dòng)項(xiàng)
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun explorer.exe "C:WINDOWSsystem32explorer.exe"
小編推薦閱讀如何使用 Pytorch 中的 DataSet 和 DataLoader
閱讀golang slice相關(guān)常見的性能優(yōu)化手段
閱讀連接Elasticsearch服務(wù)器的Python代碼示例
閱讀國(guó)產(chǎn)操作系統(tǒng)上實(shí)現(xiàn)RTMP推流攝像頭視頻和麥克風(fēng)聲音到流媒體服務(wù)器
閱讀使用Python讀取和導(dǎo)出NetCDF格式的多時(shí)相柵格文件
閱讀多租戶系統(tǒng)數(shù)據(jù)權(quán)限設(shè)計(jì)與RuoYi系統(tǒng)的借鑒
閱讀count(*)、count(1)哪個(gè)更快?面試必問:通宵整理的十道經(jīng)典MySQL必問面試題
閱讀從需求分析、產(chǎn)品設(shè)計(jì)到部署交付各階段說明
閱讀如何利用七牛云進(jìn)行數(shù)據(jù)備份和刪除
閱讀強(qiáng)化學(xué)習(xí)筆記之【ACE:Off-PolicyActor-CriticwithCausality-AwareEntropyRegularization】
閱讀本站所有軟件,都由網(wǎng)友上傳,如有侵犯你的版權(quán),請(qǐng)發(fā)郵件[email protected]
湘ICP備2022002427號(hào)-10 湘公網(wǎng)安備:43070202000427號(hào)© 2013~2024 haote.com 好特網(wǎng)