【中华硕博网-全球500所高校指定报名中心】
【在职研究生】 【在职博士】 【MBA/EMBA】
  您现在的位置: 中华硕博网 > IT培训 > 安全 > 病毒专区 > 文章正文
站内搜索:

危险的“QQ叛徒”分析报告(1)

作者:硕博网    文章来源:中华硕博网    点击数:    更新时间:2008-5-3
中华硕博网(http://www.china-b.com)全球500所高校指定报名中心--危险的“QQ叛徒”分析报告(1)
危险的“QQ叛徒”分析报告(1)

  发现日期:2004-5-25 10:32:32

  简介:该病毒使用delphi编写,采用ASpack压缩,是一个通过监视QQ的消息来进行远程控制的 木马 。

一、病毒评估

document.write(" ");

  1.病毒中文名: QQ叛徒
   2.病毒英文名:Trojan.QQbot.a
   3.病毒别名: 无
   4.病毒大小:659456字节
   5.病毒类型:木马
   6.病毒危险等级:★★★★
   7.病毒传播途径:网络
   8.病毒依赖系统:Windows 95 Windows 98 Windows ME Windows 2000 Windows XP

二、病毒技术细节

  该病毒使用delphi编写,采用ASpack压缩,是一个通过监视QQ的消息来进行远程控制的木马。一旦运行,病毒将执行下列操作:

  1.病毒将修改 注册表 ,添加"registry" = "%CURBASE%\%CURFILE"到键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run下,这样病毒就可以随系统自启动。

  2.病毒通过监视QQ的接收消息来响应远程控制端的操作:

  病毒可以执行的操作包括:上传、下载、执行文件,共享硬盘,关闭、重启计算机,抓屏并发送EMail,通过进程名或ID来终止进程的运行,关闭、卸载木马等。

  3.病毒的远程控制端通过生成相应的QQ消息来控制其服务端,发送的消息跟病毒进行的操作对应如下:

  "去看看!wsdgs!!@@iXT 3;lGim OKdrk uLL&&ldUimlw$$"->此发送的消息为下载木马网址;(@@后面是随机字符)
   "我看看!wsdgs@@0/$s^t&&"->此消息为从染毒机器中下载文件;
   "你好啊!wsdgs@@1234567&&"->此消息为共享C盘;
   "去试试!wsdgs@@iXT 3;lGim OKdrk uLL&&"->此消息执行文件;
   "死机了?wsdgs"->关机;
   "掉线了?wsdgs"->重启;
   "在干嘛?wsdgs!!"->抓屏并Mail;
   "还在啊?wsdgs!!"->列举进程并Mail;
   "怎么了?wsdgs@@1234&&"->关闭进程;
   "冷雨打芭蕉"->关闭对方QQ;
   "江湖一剑飘"->关闭木马;
   "天涯任逍遥"->卸载木马; (待续)

 相关热词搜索
>>更多
  • 此栏目下没有文章