个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
302 Found

302 Found


nginx/1.0.5
告诉您的位置:首页 > 病毒专栏 > 病毒档案 > 正文
"狩猎者"最新变种Troj.QQmsgflash2分析报告
2003年11月05日19:34:33 金山毒霸安全资讯网 
302 Found

302 Found


nginx/1.0.5
  病毒名称:

  Win32.Troj.QQmsgflash2

  中文名称: 狩猎者

  威胁级别: 3A

  受影响系统:

  Win9X

  Win2000

  Windows XP

  Windows Server 2003

  病毒类型: 木马

  
该病毒会自动向QQ里的好友发带毒网址的消息,带毒网站中隐藏的恶意代码会利用IE的漏洞自动下载并执行病毒。即便是用户已经打过IE的漏洞补丁,病毒也会采用欺骗方式引诱用户下载。该木马还会窃取用户系统中的传奇游戏Frethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码,并通过局域网的共享目录传播。

  
请立即升级金山毒霸病毒库到11月4日的版本,即可防止该病毒的危害。

  
技术特征:

  
1、在进行QQ聊天时会在消息中加入信息"向你介绍一个好看的动画网: http://flash2.533.net "

  
2、当浏览带毒网站时,会利用IE漏洞,尝试新增sys文件和tmp文件的执行关联,并下载执行病毒文件 b.sys,如果IE已经打上补丁,则会弹出一个插件对话框,引诱用户安装,安装后会将自己安装到 %Windows%Downloaded Program Files 文件夹中,文件名为"b.exe",如果用户拒绝安装该插件,会不断弹出对话框要求用户安装。(如下图)

  


  
3、复制文件:

  A、复制病毒体到 %SystemRoot% 文件夹中,文件名为"Rundll32.exe";

  B、复制病毒体为 "C:\cmd.exe";

  C、试图复制病毒体到共享目录中,名为"病毒专杀.exe"和"周杰伦演唱会.exe"。

  
4、添加注册表启动项,以随机启动在注册表的主键:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run添加以下键值"LoadPowerProfile"="%SystemRoot%Rundll32.exe"

  
5、修改和新增以下文件关联

   A、修改.exe文件的关联,每当执行exe文件时,即首先执行病毒预先复制的病毒文件。在注册表的主键:HKEY_CLASS_ROOT\exefile\shell\open\command 修改如下键值:默认="C;\cmd.exe %1 &*"

  
B、新增.sys文件的执行关联,使得在浏览带毒网站时执行病毒文件 b.sys在注册表的主键: HKEY_CLASS_ROOT\sysfile\shell\open\command修改如下键值:默认="""%1"" %*"

  
C、新增.tmp文件的执行关联在注册表的主键:HKEY_CLASS_ROOT\tmpfile\shell\open\command修改如下键值:默认="""%1"" %*"

  
6、试图偷传奇游戏的密码,并通过自带的邮件引擎以"mj25257758@263.sina.com"的名义发送到"scmsmj@tom.com"信箱中。
7、在Win2000、WinXP、Win2003系统中,系统文件"Rundll32.exe"就在系统目录中,因而病毒会尝试将该文件覆盖,但这几个系统都能自动保护并恢复受到破坏的系统文件,因而病毒不能正常加载,但仍可以通过EXE关联被加载.
[未结束]
[1] [2]     【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· "狩猎者"新变种改头换面 金山毒霸专杀升级 2003-12-03 18:43
· 在Windows 98下如何剪除狩猎者(QQ尾巴)病毒 2003-11-14 11:00
· "QQ狩猎者"新变种大肆虐 金山毒霸专杀升级 2003-11-05 20:00
· "狩猎者"新变种改头换面肆虐 上千用户中招 2003-11-05 18:18
· 利用"狩猎者"扰乱证券市场的19岁少年昨被捕 2003-10-10 11:45
· "QQ狩猎者"新变种作恶不良网站利用其做广告 2003-09-15 19:03
· “狩猎者”专杀工具22日更新 查杀最新变种 2003-05-22 14:42
· “恶邮差”“狩猎者”“费兹”病毒接踵袭来 2003-05-16 14:20
· 金山截获最新木马“狩猎者”QQ聊天当心中招 2003-05-13 11:23
· “狩猎者”木马病毒出现 QQ聊天当心中招 2003-05-13 09:51
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· 爱情森林(Trojan.Sckiss)专题 2002-08-28 01:15
302 Found

302 Found


nginx/1.0.5
302 Found

302 Found


nginx/1.0.5
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
302 Found

302 Found


nginx/1.0.5
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号