首页 实地培训 VIP专区 文章中心 下载中心 精品动画 安全服务 安全产品 企业文化
技术论坛
 -->开创网络首先基于以学员为中心的人性化教学方式。以案例式教学、互动式教学为主线。
 
  当前位置: 首页 > 文章中心 > 病毒防治 >
 
 
木马尝试关闭标题含Sysinternals的窗口
发布者ID:3 作者: 发布时间:2008-05-26 07:23:12 来源: 点击:
 
收到一个病毒分析报告,这个病毒将Sysinternals系列工具软件列为新的对抗目标。www.Sysinternals.com提供了一系列非常优秀的系统管理小工具,其中Process Explorer、autoruns、filemon、regmon、tcpview、dbgview是手动杀毒爱好者经常使用的工具。

以下是这个病毒的详细信息

病毒全名:Win32.Troj.Undef.11776

病毒长度:11776

威胁级别:★★

病毒类型:木马

病毒简介

这是一个盗号木马程序,该程木马会盗取网络游戏账号,关闭杀毒软件。

病毒运行特征

1、释放文件

%systemroot%\SoftwareDistribution\Uninstall.bin
%systemroot%\system32\cryptnet21.dll
%systemroot%\system32\NvCpl64.dll
%systemroot%\system32\IPv6.dll
%systemroot%\system32\WinXP.bmp
%systemroot%\system32\drivers\ReSSDT.sys

在每个分区的根目录下生成

Thumbs.lnk
AutuRun.inf

2、添加注册表启动项

HKLM\SOFTWARE\Microsoft\windows\currentversion\
runNvCpl = "rundll32.exe %systemroot%\system32\NvCpl64.dll,NvStartup"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
WindowsAppInit_DLLs = "%systemroot%\system32\IPv6.dll"

将"%systemroot%\system32\WinXP.bmp",添加到BHO中。BHO名字为Thunder5BHO,CLSID为{00000231-1000-0010-8000-00AA006D2EA4}。

3、躲避杀毒软件查杀

关闭窗口标题带有以下关键字的窗口

Monitor、Sysinternals、Watcher、监视、360、木马、code1984、巡警、卫士

释放驱动%systemroot%\system32\drivers\ReSSDT.sys恢复SSDT,对抗主动防御,关闭360进程。

4、当有新的存储设备接入电脑时,在其根目录下生成

Thumbs.lnk
AutuRun.inf

5、利用鼠标挂钩注入DLL到系统中的所有进程。

6、盗取《倚天2》的账号

通过查找游戏内存的特征指令,补丁游戏的内存,盗取账号。



 
 
 
 
   
 
   
     
  • 课堂实景
  • 课程体系
  • 培训课程
  • 学费介绍
  • 巧用mstsc命令登录到console的方法
  • 课程介绍
  • 团队介绍
  • Linkideo免费Vpn
  • 就业前景
  • 汇款方式
  •  
     
     
    无标题文档
    一流开创网一流开创网一流开创网一流开创网一流开创网一流开创网一流开创网
      关于我们 | 联系方法 | 招聘信息 | 加入会员 | 诚征代理 | 广告服务 | 欢迎投稿 | 友情链接  
      版权所有:吉林省开创科技信息有限公司  
      服务热线:0431-84714442
    Copyright 2001 - 2007 All Rights Reserved