主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

路由技术
交换技术
网管天地
网络攻防
安全资讯
OICQ攻略
无线技术
解决方案

 
RHU阅读排行
·打造你自己的QQ聊天场景
·QQ游戏FAQ大全
·用手机挂Q——来自PICA的免费服务
·拥有多个QQ群的好办法
·嵌入式木马---QQ另类木马全攻略
·价值360个Q币的官方头像下载
·手机WAP使用攻略及答疑
·详解六大QQ病毒特征及清除方法
·OICQ操作技巧之葵花宝典(2)
·OICQ操作技巧之葵花宝典(1)

 
 
RHU最新文章
·获赠QQ秀再次转送给好友的实用技巧
·QQ安装目录下各文件用途不完全揭密
·全面学习手工查杀QQ病毒
·QQ隐身时只让指定好友看到你在线
·QQ自动发送文件的解决方法
·QQ宠物喂养手册:基本养成指南
·QQ宠物喂养手册:进阶养成指南
·删除QQ面板上的音乐播放栏
·给你的QQ登录界面换上个性化图像
·宠物炫QQ表情3.0

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 网管技术-> OICQ攻略
详解六大QQ病毒特征及清除方法

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2005-3-24 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章



四、“武汉男生”病毒


  病毒特性:
 此病毒是“武汉男生”的一系列新变种,病毒发作后会利用QQ聊天工具进行传播,定时给QQ网友发送包含网址的信息来诱使用户点击,该网页利用了IE的Object Data漏洞下载并运行病毒本身,该漏洞是由HTML中OBJECT的DATA标签引起的。对于DATA所标记的URL,IE会根据服务器返回的HTTP头来处理数据。如果HTTP头中返回的URL类型Content-Type是Application/hta,那么该URL指定的文件就能够执行,无论IE设置的安全级别有多高。


  该变种较明显的特点是,病毒运行后,除定时发给QQ网友同样的网址外还会趁机盗取“传奇”游戏的帐户、密码以及其他信息,并以邮件形式发给盗密码者,还会结束多种反病毒软件,以保护自身不被清除。


  (1)如果点击病毒网页,将会显示美女图片,而同时弹出一个标题为“asp空间”的不可见窗口。此网页利用IE漏洞,下载并运行leoexe.gif和leo.asp文件,其中leoexe.gif并不是图像文件,而是exe类型的病毒体,leo.asp是病毒释放器;


  (2)病毒一旦运行,将结束大部分杀毒软件、防火墙以及某些病毒专杀工具;


  (3)每隔一段时间给QQ网友发送信息


  (4)病毒运行后会复制自身到系统目录下,文件名是updater.exe、Systary.exe、sysnot.exe,并在注册表

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices中添加:

“windows update” = “%安装目录%\system\updater.exe” %安装目录% 是Windows 系统的安装目录,在不同系统下该目标表现可能不同,可能的有:c:\windows;c:\winnt 等。


  (5)修改文本文件(*.txt)关联和可执行文件关联,直接指向病毒本身,如果用户运行任意的txt文件和exe文件都会激活病毒。


  (6)病毒会在计算机中搜索传奇游戏的帐户、密码以及其他信息,发送到指定的E-Mail信箱。


  清除病毒


  1、删除病毒在系统目录下释放的病毒文件


  2、删除病毒在注册表下生成的键值


  3、运行杀毒软件,对病毒进行全面清除

(三)变种二病毒特征


该木马程序被包装在一个名为s.eml的邮件中,并且利用了Iframe漏洞。当没有打补丁的用户浏览含有该邮件的网页时,邮件中的木马程序(Hack.exe)就会自动运行。


木马程序被运行后会:


1、复制自身到Windows系统目录(通常为windowssystem)下,改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会使用户误认为这是一个正常的系统文件。


2、修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值Intarnet="%windowssystem%Explorer.exe",使木马程序可以在开机后自动运行。(其中%windowssystem%为Windows的系统目录)


3、该木马程序会通过QQ的“发送消息”窗口给QQ用户的网友发送如下信息“http://ajim.delphibbs.com去看看,很好看的”,当用户点击该网址浏览时,木马程序就会被再次激活,从而使该木马通过QQ聊天工具不断地传播自己。

 
清除方法:


(1)打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。


(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。


(四)变种三病毒特征


  该病毒运行后会:


  1、复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windowssystem,WinNt通常为WinNtsystem32)下,并分别更名为rundll.exe和sysedit32.exe。


  2、修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值intarnet="%windowssystem%rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。


  3、修改注册表,修改HKEY_CLASSES_ROOTtxtfileshellopencommand的默认键值为%windowssystem%sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。


  4、修改注册表,修改IE浏览器的默认页,开始页,起始页。


  5、该木马会通过QQ程序向其它的QQ用户发送“http://ontimer.spedia.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。


  6、该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。

 

清除方法:



(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。


(2)删除系统文件夹(Win9x通常为Windows\\system,WinNt通常为WinNt\\system32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。


(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run下名为intarnet=%windowssystem%\\rundll.exe\"的键值。恢复HKEY_CLASSES_ROOT\\txtfile\\shell\\open\\command的默认键值为Notepad %1。(其中%windowssystem%为Windows的系统文件夹)


(4)恢复IE的设置。打开注册表编辑器,恢复HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main\\Start Page,HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main\\Default_Page_URL,HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Internet Explorer\\Main\\Local Page的设置为原来的内容。



(五)变种四病毒特征


  该木马程序用Delphi编写,并用UPX进行了压缩,但该程序需要用户的机器上安装了Delphi的动态库才能运行。该程序具有同“爱情森林”的第一个版本相同的特征,因此极有可能是病毒作者对“爱情森林”的第一个版本重新编译后生成的。木马程序被运行后会:


  1、复制自身到Windows操作系统的system目录(通常为windowssystem)下,并改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会迷惑用户,使用户误认为这是一个正常的系统文件。  2、修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值Explorer="%windowssystem%Explorer.exe",使木马程序可以在开机后自动运行。(其中%windowssystem%为Windows的系统目录)


  3、该木马程序还会在站点http://orchid.diy.163.com/下载文件update.exe,并执行下载下来的程序,进行其它的破坏活动。

 

清除方法


(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。


(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run下名为Explorer的键值


六、“QQ女友”病毒


  病毒特征:


  利用QQ发送诱惑信息,导致用户上当。病毒发送一些诱惑新的文字和链接给在线的好友,致使不明真相的用户上当。


  1.复制自己到系统目录:

  %SYSDIR%\internet.exe

  %SYSDIR%\svch0st.exe


  2.修改如下注册表键值病毒自启动的伎俩>:


  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

  "Network Associates, Inc." = "INTERNET.EXE"


  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

  "S0undMan" = "%SYSDIR%\SVCH0ST.EXE"


  3.病毒运行后将建立一个HTTP服务器,监听TCP端口20808


  该功能将响应远程的下载请求,将本地的病毒文件复制到远程机器。


  4.病毒搜索QQ聊天软件,向在线的好友发送诱惑信息,内容如下:

 

  “你是那样地美,美得象一首抒情诗。你全身充溢着少女的纯情和青春的风采。

  留给我印象最深的是你那双湖水般清澈的眸子,以及长长的、一闪一闪的睫毛。

  像是探询,像是关切,像是问候。

  这是你需要的东西:下载地址1

  http://*.*.*.*::20808//%DRIVE%c:\\filename.exe

  下载地址2

  http://*.*.*.*::20808//%DRIVE%c:\\filename.exe”

  上面的内容头部也可能为下列之一:

  其实,我最先认识你是在照片上。照片上的你托腮凝眸,若有所思。那份温柔、那份美感、那份妩媚,使我久久难以忘怀


  远远地,我目送你的背影,你那用一束大红色绸带扎在脑后的黑发,宛如幽静的月夜里从山涧中倾泻下来的一壁瀑布。

  你蹦蹦跳跳地走进来,一件红尼大衣,紧束着腰带,显得那么轻盈,那么矫健,简直就像天边飘来一朵红云。


  你笑起来的样子最为动人,两片薄薄的嘴唇在笑,长长的眼睛在笑


  春花秋月,是诗人们歌颂的情景,可是我对于它,却感到十分平凡。只有你嵌着梨涡的笑容,才是我眼中最美的偶象。


  你其有点像天上的月亮,也像那闪烁的星星,可惜我不是诗人,否则,当写一万首诗来形容你的美丽。


  你是一尊象牙雕刻的女神,大方、端庄、温柔、姻静,无一不使男人深深崇拜。   在风吹干你的散发时,我简直着魔了:在闪闪发光的披肩柔发中,在淡淡入鬓的蛾眉问,在碧水漓漓的眼睛里……你竟是如此美丽可人!


  你是花丛中的蝴蝶,是百合花中的蓓蕾。无论什么衣服穿到你的身上,总是那么端庄、好看。


  你那瓜子形的形(编者注:该字疑为病毒作者笔误),那么白净,弯弯的一双眉毛,那么修长;水汪汪的一对眼睛,那么明亮!

 

  其中*.*.*.*为本机地址,%filename%为下列之一:


  "c:\setup.exe"

  "c:\hello.exe"

  "c:\flash.com"

  "c:\123456.exe"

  "c:\pass.exe"

  "c:\game.exe"

  "c:\my_photo.exe"

  "c:\update.exe"

  "c:\mp3.exe"

  "c:\666666.exe"

  这些都是病毒本身。5.鉴于该病毒的特殊性,尤其是女性的使用QQ的用户,请看到上述信息时请不要上当。


  清除方法


  (1)打开任务管理器查看是否存在进程名为: INTERNET.EXE或SVCH0ST.EXE,终止它


  (2)打开注册表编辑器,删除如下键值<如果存在的话>:

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

  "Network Associates, Inc." = "INTERNET.EXE"


  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run

  "S0undMan" = "%SYSDIR%\SVCH0ST.EXE"


  (3)将%WINSYS%目录下的文件: SVCH0ST.EXE和SVCH0ST.EXE删除


  注:%WINSYS%位Windows系统的安装目录,在win9x,winme,winxp下默认为:C:\WINDOWS\SYSTEM,win2k下默认为:C:\WINNT\SYSTEM32。

[本文共有 2 页,当前是第 2 页] <<上一页 下一页>>



OVER

[1] [2] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • openSUSE 11.1 Final - 正式发布
  • [视频]Opera Mini 4.2 正式版发布
  • dll注入系统进程(开源代码)
  • 认知盲区 解惑双网卡双线路DNS解析
  • FlashFXP 简体中文版 3.7.5 Build 1303 Beta[烈火]
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com