CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

您现在的位置: IT专家网 > 商业报道

木马尝试关闭标题含Sysinternals的窗口

作者: 李铁军,  出处:赛迪网, 责任编辑: 孙元歌, 
2008-05-12 08:22
  www.Sysinternals.com提供了一系列非常优秀的系统管理小工具,其中Process Explorer、autoruns、filemon、regmon、tcpview、dbgview是手动杀毒爱好者经常使用的工具。

  收到一个病毒分析报告,这个病毒将Sysinternals系列工具软件列为新的对抗目标。www.Sysinternals.com提供了一系列非常优秀的系统管理小工具,其中Process Explorer、autoruns、filemon、regmon、tcpview、dbgview是手动杀毒爱好者经常使用的工具。

  以下是这个病毒的详细信息

  病毒全名:Win32.Troj.Undef.11776

  病毒长度:11776

  威胁级别:★★

  病毒类型:木马

  病毒简介

  这是一个盗号木马程序,该程木马会盗取网络游戏账号,关闭杀毒软件。

  病毒运行特征

  1、释放文件

  %systemroot%\SoftwareDistribution\Uninstall.bin

  %systemroot%\system32\cryptnet21.dll

  %systemroot%\system32\NvCpl64.dll

  %systemroot%\system32\IPv6.dll

  %systemroot%\system32\WinXP.bmp

  %systemroot%\system32\drivers\ReSSDT.sys

  在每个分区的根目录下生成

  Thumbs.lnk

  AutuRun.inf

  2、添加注册表启动项

  HKLM\SOFTWARE\Microsoft\windows\currentversion\

  runNvCpl = "rundll32.exe %systemroot%\system32\NvCpl64.dll,NvStartup"

  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\

  WindowsAppInit_DLLs = "%systemroot%\system32\IPv6.dll"

  将"%systemroot%\system32\WinXP.bmp",添加到BHO中。BHO名字为Thunder5BHO,CLSID为{00000231-1000-0010-8000-00AA006D2EA4}。

共2页。 1 2 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i