首页|资讯|互联网|电信|硬件|软件|情报|产经|博客|家庭|商用电脑|游戏|评测|学院|下载|网络通信|方案应用|搜索
移动计算|商用软件|外包|开源|中间件|企业|IT经理|发烧友|程序员|IT女性|学生|老板|笔记本|手机|台式机|数码|论坛
安全频道

国内资深黑客详谈Trojan-PSW盗号木马

2008-04-09 17:12 作者:子明 来源:51CTO
[摘要] 近日在QQ上广泛传播地一段回答问题得到q币中奖消息中所包含的恶意链接,访问该链接将导致用户电脑感染多种木马程序,经过仔细分析这些木马几乎都归于一类——Trojan-PSW木马。
  (5)当记录指定次数后,将3,4中记录的信息和图片通过电子邮件发送到webmaster@****.com。

  (6)发送成功后,病毒将自身删除,但4中生成的.bmp图片并未被删除。

  4.Trojan-PSW.Win32.QQRob(啊啦大盗)

  啊啦大盗是一个窃取QQ密码的经典木马程序,当感染该病毒后,会出现无故弹出一些网页广告,使得某些反病毒软件不能正常运行,QQ密码丢失等现象。

  具体行为分析:

  1.该木马隐藏于一个畸形的CHM文件中,打开这个CHM文件,木马就会被自动释放出来并且得到执行;

  2.木马被释放到%SYSTEM%目录,名为“NTdhcp.exe”,具有“隐藏”、“系统”和“只读”属性;

  3.修改注册表,在注册表启动项

  HKEY_LOCAL_MACHINE\SoftWare\Microsoft\Windows\CurrentVersion\Run下,

  添加如下值:"NTdhcp"="%SYSTEM%\NTdhcp.exe"

  4.删除大量反病毒软件的在注册表启动项中的值:

  KAVPersonal50RavMonRavTimerKvMonXPiDuba Personal FireWall

  KAVRunKpopMonKulansynKavPFWccAppSSC_UserPromptNAV CfgWiz

  MCAgentExeMcRegWizMCUpdateExeMSKAGENTEXEMSKDetectorExe

  VirusScan OnlineVSOCheckTaskNetwork Associates Error Reporting Service

  KavStartKWatch9x

  5.设置注册表中下列各项的“Start”值为4,从而禁止这些反病毒服务程序:

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsRavMon

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RsCCenter

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\kavsvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\KVSrvXP

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\KPfwSvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\KWatchSvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SNDSrvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccProxy

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccEvtMgr

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccSetMgr

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SPBBCSvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Symantec Core LC

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\navapsvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NPFMntor

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MskService

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\FireSvc

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\McShield

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\McTaskManager

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\McAfeeFramework
关键词: 黑客, Trojan-PSW, 盗号木马,
  • 精选专题
关于eNet | 广告服务 | 版权声明 | 加入eNet | 联系我们 | 建议/投诉 | 网站导航 | 加入收藏

网站合作、内容监督、商务咨询、投诉建议:010-65245588
合作建议:hezuo@mail.enet.com.cn
Copyright © 1998--2008 硅谷动力公司版权所有 京ICP证000044号

京ICP证000044号