个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 防护技巧 > 正文
2001年度 QQ黑号软件总结防范
2002年06月05日09:44:28 QQ在线 
[an error occurred while processing this directive]
  oicqthief 1.5版

  监听原理:将原OICQ主文件OICQ.EXE改名为o.exe 用监听程序替代OICQ主文件,1.5版监听程序为60kb 发送的目的邮箱地址放在windows下系统目录中的system目录内,文件名为 oicqcfg。还有一个firstrun.dat的文件也在其中

  启 动:OICQ外壳,不驻留,但运行退出时OICQ有时不能完全退出,导致下次QQ可能无法启动。

  外在表现:OICQ 目录下出现两个企鹅头像,一个为 O.EXE 一个为 oicq.exe ,oicq.exe 为60K左右。

  对 策:删除OICQ目录中的伪主文件,将 O.EXE 更名为主文件OICQ.EXE,同时删除system中的OICQCFG 和firstrun.dat

  综 述:手法简单,隐蔽性差,很容易判断,属入门级的盗窃程序

  QQFrethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码侦探1.1版

  监听原理:将监听程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入 windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键

  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionSysTASK

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASK

  HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionSysTASK

  发送的邮箱、密码个数等信息放在

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASK

  SoftwareServicesSecurityCommonSoftWareControlsFolderReconciliation

  PoliciesRetrictionAdspopwareConnection Wizard ExplorerShellServiceO

  bjectDelayLoadWindows Messaging SubsystemProtectedStorage 中

  启 动:随系统启动,驻留后台运行

  外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。

  对 策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运行,所以无法直接删除,可用下列方式进行删除:

  1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe

  2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除

  HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionSysTASK

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASK

  [iduba_page]HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionSysTASK 3个相关键

  综 述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序

  qqspy4.01 OICQ 密码监听记录工具4.01

  监听原理:将主文件QQSPY40.EXE和库文件oicqhook.dll放入系统目录system中,在注册表

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun

  键内添加开机运行项: Oicqpass "QQSpy40.exe"从而实现开机后后台运行。

  接受邮箱放在注册表[HKEY_CURRENT_USERSoftwareOicq40] "Email"中

  启 动:开机自动驻留后台运行

  外在表现:windows目录的system目录下出现QQSPY40.EXE和oicqhook.dll

  对 策:删除注册表中的

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun OICQPASS

  "QQSPY40.EXE" HKEY_CURRENT_USERSoftwareOicq40

  重新启动,然后删除system目录中的QQSPY40.EXE和oicqhook.dll

  综 述:虽也采用了后台运行,但本身隐蔽性差,对系统和注册表稍微了解的就能轻易发现,属学习级盗窃程序

  qeyes 潜伏猎手

  监听原理:作者真是费尽心机,其先将主文件qeyes分身改头换面潜伏在系统目录system中,其3个分身分别为: C:WINDOWSSYSTEMsysreg.exe C:WINDOWSSYSTEM

  egservice32.exe

  C:WINDOWSSYSTEM

  asint.dll

  然后在注册表中添加了双保险的开机运行程序

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun regservice

  "C:windowssystem

  egservice32.exe"

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

  sysreg "C:windowssystemsysreg.exe"

  最可怕的是当系统正常运行后又会自动在system中增加第四个分身netw3c.exe ,同时在注册表同步添加了一个开机运行项。

  HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun netw3c

  "C:windowssystemetw3c.exe"

  如果清除时漏掉一个,那么程序又会自动复制全部分身,并重新添加注册表,使你前功尽弃。

  启 动:开机自动驻留后台运行

  外在表现:system目录中增加了4个文件: C:WINDOWSSYSTEMsysreg.exe

  C:WINDOWSSYSTEM

  egservice32.exe C:windowssystemetw3c.exe

  C:WINDOWSSYSTEM

  asint.dll

  其中前三个的图标都是一只眼睛,大小都为370K

  对 策:重新启动退回纯dos,删除window
[1] [2] [3]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· QQ十大使用秘笈大公开 2002-06-06 09:35
· QQ窃取密码木马详情 2002-06-05 09:41
· QQ密码破解与对策全攻略 2002-06-05 09:36
· QQ的防护手段----升级到QQ的最新版本 2002-06-04 17:24
· QQ的防护手段----网络上的防护 2002-06-04 17:22
· QQ的防护手段----单机的防护 2002-06-04 17:13
· QQ的攻击手段----破坏攻击 2002-06-03 17:42
· QQ的攻击手段-----IP地址查找 2002-06-03 17:37
· QQ的攻击手段----密码破译 2002-06-03 17:26
· QQ有哪些基本功能? 2002-06-03 16:51
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· QQ的攻与防专题 2002-06-03 16:40
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号