全站资讯检索:
 
您现在的位置: 猫头鹰病毒资讯网 >> 黑客木马 >> 黑客木马 >> 文章正文
盗Q木马SysInfo.wmp的解决方案
作者:CISRT    文章来源:中华网络安全联盟    点击数:    更新时间:2007-4-28

病毒名称:N/A(Kaspersky)
病毒别名:Win32.PSWTroj.QQ.ng.26409(毒霸)
病毒大小:26,373 字节
加壳方式:UPack
样本MD5:cb4c1144c291d49dcadda54e45ff2a73
样本SHA1:78b501502ffeab031afe32e058b4e8c08d999c53
发现时间:2006.11
更新时间:2006.11
关联病毒:
传播方式:通过恶意网页传播,其它木马下载

技术分析:
这是一个盗Q木马,盗取QQ号码和密码后发送到远程主机。

EXE主程序运行后释放dll文件到:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SysInfo.wmp
注入其它进程。

在当前目录生成批处理_xr.bat删除自身:

:try
del "原文件"
if exist "原文件" goto try
del %0

创建启动信息,通过ShellExecuteHooks启动:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{729B6C61-BDC5-4C09-A1DE-A296BA0B89EC}"=""

[HKEY_CLASSES_ROOT\CLSID\{729B6C61-BDC5-4C09-A1DE-A296BA0B89EC}\InProcServer32]
@="%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SysInfo.wmp"

当QQ运行时病毒会删除npkcrypt.sys文件,破坏QQ的键盘密码保护。

清除步骤:

1. 删除病毒启动信息:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{729B6C61-BDC5-4C09-A1DE-A296BA0B89EC}"

[HKEY_CLASSES_ROOT\CLSID\{729B6C61-BDC5-4C09-A1DE-A296BA0B89EC}]

2. 重新启动计算机

3. 删除病毒文件:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SysInfo.wmp

4. 从其它安装有相同版本QQ的正常的系统里复制QQ安装目录下npkcrypt.sys文件,恢复被破坏的QQ键盘密码保护,或者重新安装QQ程序

文章录入:菜猫    责任编辑:菜猫 
 
相关文章
没有相关文章
相关评论
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
::发表评论::
姓 名:* (必填项)
E-mail: QQ:
评 分: 1分 2分 3分 4分 5分
评论内容:
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 游客发表评论须经管理员审核后才能发表。
  • 评论内容只代表个人观点,与本网站立场无关。
 
设为首页 | 收藏本站 | 关于我们 | 联系我们 | 刊登广告 | 版权声明 | 友情链接 | 网站地图
猫头鹰反病毒资讯网所有信息来自互联网及网友提供,如侵犯了你的权益,请来信告知,我们将立即删除!
Copyright © 2007-2008 MoToYi.com All rights reserved
本站为你提供病毒木马的防治方案,专杀工具和防护软件的下载,系统及网络的安全技巧,手机病毒发展趋势.