金山病毒预警:

编程入门 行业动态 更新时间:2024-10-09 20:26:26

<a href=https://www.elefans.com/category/jswz/34/1763848.html style=金山病毒预警:"/>

金山病毒预警:

金山病毒预警:

  1.“QQ伪装盗号者

  163840”(Win32.PSWTroj.QQPass.xw.163840) 威胁级别:★

  今天首先需要介绍的是一个QQ盗号木马。据毒霸反病毒工程师的监测,此木马以及它的若干变种在近日大量增加。整体来看,该毒的技术含量并不高,毒霸、清理专家以及大部分其它安全软件都能将其查杀,但基于病毒流行趋势的需要,我们依然发出预警播报。

  该毒在进入用户系统后,会将病毒文件explorer.exe和systemlr.dll释放到系统盘的%WINDOWS%/system32/目录下,其中的explorer.exe是病毒主文件,它的数据会被写入注册表启动项,以实现开机自启动,由于名字伪装成与系统桌面进程一样,会给用户造成一定的迷惑。而systemlr.dll则是用来执行盗号的,习惯手动杀毒的用户一定要删除这两个文件。

  在顺利运行起来后,病毒就将systemlr.dll注入到桌面进程中,搜寻并注入QQ的进程,通过内存读取的方式盗取密码,并把密码发送到木马种植者指定的邮箱中。病毒作者获得用户的QQ号后,会洗走用户的Q币,并向用户的好友发送含有挂马网页地址的链接,传播各类其它盗号木马。

 

  2。“武装下载器69632”

  (Win32.Troj.DownLoaderT.dl.69632) 威胁级别:★★    点击下载金山杀毒软件.
  具备对抗杀毒软件功能的下载器依然层出不穷,只要做木马能带来暴利,病毒作者们总会乐不知疲地研究入侵他人电脑的技术。

  这个病毒进入系统后,会立即篡改注册表,关闭系统自带的错误报告服务(ERSvc),这样一来,无论它接下去如何做小动作,系统都无法向用户报告异常。当然,仅仅关闭系统自身服务是不够的,病毒还得对付杀毒软件。因此,该毒接下来就会修改系统时间为2005年,让所有依赖系统时间进行激活和升级的杀毒软件失效。该毒也会尝试搜索金山杀毒软件的进程,向其“操作”菜单发送“退出”命令,不过经检查,这一动作无法实现。

  在解除电脑武装的同时,病毒修改注册表,将自己设置为启动项,实现开机自动运行。如果注意检查注册表,可发现病毒启动项的服务名称、显示名称、描述都为dd33gsd2。习惯手动查杀的用户,可以根据这一线索清楚病毒。

  最后,病毒连接病毒作者指定的远程地址http://al**a.ve**nx/,下载木马地址列表,再根据其中的信息下载大量其它病毒到用户电脑中运行,引发更多的破坏。

 

  连接:金山词霸

更多推荐

金山病毒预警:

本文发布于:2024-02-06 18:02:43,感谢您对本站的认可!
本文链接:https://www.elefans.com/category/jswz/34/1750839.html
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。
本文标签:金山   病毒

发布评论

评论列表 (有 0 条评论)
草根站长

>www.elefans.com

编程频道|电子爱好者 - 技术资讯及电子产品介绍!