金山病毒预警:"/>
金山病毒预警:
金山病毒预警:
1.“QQ伪装盗号者
163840”(Win32.PSWTroj.QQPass.xw.163840) 威胁级别:★
今天首先需要介绍的是一个QQ盗号木马。据毒霸反病毒工程师的监测,此木马以及它的若干变种在近日大量增加。整体来看,该毒的技术含量并不高,毒霸、清理专家以及大部分其它安全软件都能将其查杀,但基于病毒流行趋势的需要,我们依然发出预警播报。
该毒在进入用户系统后,会将病毒文件explorer.exe和systemlr.dll释放到系统盘的%WINDOWS%/system32/目录下,其中的explorer.exe是病毒主文件,它的数据会被写入注册表启动项,以实现开机自启动,由于名字伪装成与系统桌面进程一样,会给用户造成一定的迷惑。而systemlr.dll则是用来执行盗号的,习惯手动杀毒的用户一定要删除这两个文件。
在顺利运行起来后,病毒就将systemlr.dll注入到桌面进程中,搜寻并注入QQ的进程,通过内存读取的方式盗取密码,并把密码发送到木马种植者指定的邮箱中。病毒作者获得用户的QQ号后,会洗走用户的Q币,并向用户的好友发送含有挂马网页地址的链接,传播各类其它盗号木马。
2。“武装下载器69632”
(Win32.Troj.DownLoaderT.dl.69632) 威胁级别:★★ 点击下载金山杀毒软件.
具备对抗杀毒软件功能的下载器依然层出不穷,只要做木马能带来暴利,病毒作者们总会乐不知疲地研究入侵他人电脑的技术。
这个病毒进入系统后,会立即篡改注册表,关闭系统自带的错误报告服务(ERSvc),这样一来,无论它接下去如何做小动作,系统都无法向用户报告异常。当然,仅仅关闭系统自身服务是不够的,病毒还得对付杀毒软件。因此,该毒接下来就会修改系统时间为2005年,让所有依赖系统时间进行激活和升级的杀毒软件失效。该毒也会尝试搜索金山杀毒软件的进程,向其“操作”菜单发送“退出”命令,不过经检查,这一动作无法实现。
在解除电脑武装的同时,病毒修改注册表,将自己设置为启动项,实现开机自动运行。如果注意检查注册表,可发现病毒启动项的服务名称、显示名称、描述都为dd33gsd2。习惯手动查杀的用户,可以根据这一线索清楚病毒。
最后,病毒连接病毒作者指定的远程地址http://al**a.ve**nx/,下载木马地址列表,再根据其中的信息下载大量其它病毒到用户电脑中运行,引发更多的破坏。
连接:金山词霸
更多推荐
金山病毒预警:
发布评论