加入收藏
设为首页
联系我们

赛度首页 - 电脑基础 - 操作系统 - 办公软件 - 图形图像 - 网络应用 - 安全中心 - 硬件知识 - 手机数码 - 下载中心 - 交流论坛 

您现在的位置: 赛度网 >> 电脑基础 >> 新闻中心 >> 正文
木马尝试关闭标题含Sysinternals的窗口Win32.Troj.Undef.11776

木马尝试关闭标题含Sysinternals的窗口Win32.Troj.Undef.11776

发布于:2008-5-12 7:06:10 作者:佚名 来源:本站原创
 

【赛迪网-IT技术报道】收到一个病毒分析报告,这个病毒将Sysinternals系列工具软件列为新的对抗目标。www.Sysinternals.com提供了一系列非常优秀的系统管理小工具,其中Process Explorer、autoruns、filemon、regmon、tcpview、dbgview是手动杀毒爱好者经常使用的工具。

以下是这个病毒的详细信息

病毒全名:Win32.Troj.Undef.11776

病毒长度:11776

威胁级别:★★

病毒类型:木马

病毒简介

这是一个盗号木马程序,该程木马会盗取网络游戏账号,关闭杀毒软件。

病毒运行特征

1、释放文件

%systemroot%\SoftwareDistribution\Uninstall.bin
%systemroot%\system32\cryptnet21.dll
%systemroot%\system32\NvCpl64.dll
%systemroot%\system32\IPv6.dll
%systemroot%\system32\WinXP.bmp
%systemroot%\system32\drivers\ReSSDT.sys

在每个分区的根目录下生成

Thumbs.lnk
AutuRun.inf

2、添加注册表启动项

HKLM\SOFTWARE\Microsoft\windows\currentversion\
runNvCpl = "rundll32.exe %systemroot%\system32\NvCpl64.dll,NvStartup"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
WindowsAppInit_DLLs = "%systemroot%\system32\IPv6.dll"

将"%systemroot%\system32\WinXP.bmp",添加到BHO中。BHO名字为Thunder5BHO,CLSID为{00000231-1000-0010-8000-00AA006D2EA4}。

3、躲避杀毒软件查杀

关闭窗口标题带有以下关键字的窗口

Monitor、Sysinternals、Watcher、监视、360、木马、code1984、巡警、卫士

释放驱动%systemroot%\system32\drivers\ReSSDT.sys恢复SSDT,对抗主动防御,关闭360进程。

4、当有新的存储设备接入电脑时,在其根目录下生成

Thumbs.lnk
AutuRun.inf

5、利用鼠标挂钩注入DLL到系统中的所有进程。

6、盗取《倚天2》的账号

通过查找游戏内存的特征指令,补丁游戏的内存,盗取账号。

(责任编辑:李磊)


关于木马尝试关闭标题含Sysinternals的窗口Win32.Troj.Undef.11776的学习及相关资料 文章结束,如果您想详细了解是什么意思,怎么使用?请进入 bbs.ccidu.com 为您详细解答!
 
  • 上一篇知识:

  • 下一篇知识:
  •  
    最新推荐 最新更新 相关知识
    ·大学生网上流露感恩情:我们也要“宠
    ·揭密微软的互联网广告战略
    ·校园网登离职教师照片被判侵权
    ·木马尝试关闭标题含Sysinternals的窗
    ·盗取QQ密码向好友“借”钱
    ·微软宣传出高招 盖茨用女儿宣传游戏
    ·Google创始人:有钱后不用亲自洗衣服
    ·北京市民迎奥运 向世界展示中国文化
    ·卡巴斯基近20种实用使用方法放送
    ·谷歌称与雅虎广告合作测试已取得成功
    没有相关知识