金山病毒预警:

金山病毒预警:

  1.“QQ伪装盗号者

  163840”(Win32.PSWTroj.QQPass.xw.163840) 威胁级别:★

  今天首先需要介绍的是一个QQ盗号木马。据毒霸反病毒工程师的监测,此木马以及它的若干变种在近日大量增加。整体来看,该毒的技术含量并不高,毒霸、清理专家以及大部分其它安全软件都能将其查杀,但基于病毒流行趋势的需要,我们依然发出预警播报。

  该毒在进入用户系统后,会将病毒文件explorer.exe和systemlr.dll释放到系统盘的%WINDOWS%/system32/目录下,其中的explorer.exe是病毒主文件,它的数据会被写入注册表启动项,以实现开机自启动,由于名字伪装成与系统桌面进程一样,会给用户造成一定的迷惑。而systemlr.dll则是用来执行盗号的,习惯手动杀毒的用户一定要删除这两个文件。

  在顺利运行起来后,病毒就将systemlr.dll注入到桌面进程中,搜寻并注入QQ的进程,通过内存读取的方式盗取密码,并把密码发送到木马种植者指定的邮箱中。病毒作者获得用户的QQ号后,会洗走用户的Q币,并向用户的好友发送含有挂马网页地址的链接,传播各类其它盗号木马。

 

  2。“武装下载器69632”

  (Win32.Troj.DownLoaderT.dl.69632) 威胁级别:★★    点击下载金山杀毒软件.
  具备对抗杀毒软件功能的下载器依然层出不穷,只要做木马能带来暴利,病毒作者们总会乐不知疲地研究入侵他人电脑的技术。

  这个病毒进入系统后,会立即篡改注册表,关闭系统自带的错误报告服务(ERSvc),这样一来,无论它接下去如何做小动作,系统都无法向用户报告异常。当然,仅仅关闭系统自身服务是不够的,病毒还得对付杀毒软件。因此,该毒接下来就会修改系统时间为2005年,让所有依赖系统时间进行激活和升级的杀毒软件失效。该毒也会尝试搜索金山杀毒软件的进程,向其“操作”菜单发送“退出”命令,不过经检查,这一动作无法实现。

  在解除电脑武装的同时,病毒修改注册表,将自己设置为启动项,实现开机自动运行。如果注意检查注册表,可发现病毒启动项的服务名称、显示名称、描述都为dd33gsd2。习惯手动查杀的用户,可以根据这一线索清楚病毒。

  最后,病毒连接病毒作者指定的远程地址http://al**a.ve**nx.cn/,下载木马地址列表,再根据其中的信息下载大量其它病毒到用户电脑中运行,引发更多的破坏。

 

  连接:金山词霸

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值