您的位置:学习中国 攻防天地 病毒防治 正文
原作者:admin 添加时间:2007-07-24 原文发表:2007-07-24 人气:92 来源:www

本文章共2532字,分5页,当前第2页,快速翻页:
 

 

    木马分析

 

    接下来我们来看看该木马的工作流程:

 

    木马在获得启动运行后,就会将复制一个备份到C:Program FilesInternet ExplorerPLUGINS,并重命名为qn911.dll(其实这还是一个EXE文件)并将其文件属性设为隐藏和系统然后在C:Program FilesInternet ExplorerPLUGINS释放出qn911.sys(其实这是一个DLL文件)。


 

    这时候木马会在系统注册表内注册一个CLASSID

    HKCRCLSID

    并将该CLSID和C:Program FilesInternet ExplorerPLUGINSqn911.sys联系在一起。然后将该CLSID添加添加到注册表的ShellExecuteHooks下

    HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks

=""

(老鸟这时候就会说了,原来它的无启动项和特殊的线程插入技术就是这么实现的啊…)

Qn911.sys内含有钩子WH_GETMESSAGE。

    在木马下完钩子后,完成盗取QQ密码的准备工作后就创建一个名为MicroSoft.bat的批处理文件,用于删除木马的EXE文件和批处理自身.这样它在系统中就是”无进程”了。
 

本文章更多内容<<上一页 - 1 - 2 - 3 - 4 - 5 - 下一页>>
本页地址
相关文章

巧用金山木马专杀管理进程及启动项
手动如何清除hta或wmf木马
以绝招应对损招封杀木马病毒全攻略
看电影永不中招 查杀RM中的木马病毒
焚烧系统里的木马 教你彻底清除木马病毒
一招把病毒木马全部拒之门外
将网络威胁拒之门外 防木马入侵
暑期来临 教您如何防范多媒体木马方法
我的C.D.E盘都打不开,加载sysinfo2.dll时出
系统多了rundll32.exe病毒怎么清除?
手工清除AUTO(ravmone.exe)病毒
AutoRun.inf专杀
autorun.inf等有关病毒的详细解说
Autorun.inf文件详解及免疫方法
autorun.inf sxs.exe病毒手动解决
autorun.inf sxs.exe病毒删除方法
对Autorun.inf类病毒(U盘病毒)的攻防经验总
详解:各类计算机病毒的命名规则
jun.exe怎么杀毒
病毒分类全知道 准确用好你手头的杀毒软件

相关评论


本文章所属分类:首页 攻防天地 病毒防治   病毒防治