RSS
热门关键字:  三国战记  模拟器  西游记  BT发动机  牧场物语
当前位置 : 主页>电脑网络>网络安全>qq病毒> Win32.Troj.QQPASS××××病毒

Win32.Troj.QQPASS××××病毒

来源: 作者: 时间:2007-01-22 点击:

其实是木马系列的病毒,一般是被引导安装的,如比较出名的Win32.Troj.QQPASS××××、Win32.Troj.newsuper.××××都是这个系列的。“狩猎者”变种(Win32.Troj.QQpass.ak.29696)即是其中之一。    
 传播方式:被人恶意引导安装病毒程序/利用IE漏洞传播    
  
 感染系统:Win9x/WinMe/WinNT/Win2K/WinXP/Win2003    
       
   该病毒通过QQ发送一些很具有欺骗性的网站链接,如“   http://**,**,com   快来,我刚注册的同学录!”,诱骗对方点击链接,在点击链接后利用未打补丁的IE的隐藏框架漏洞自动下载运行病毒。它还会释放传奇木马,该木马会试图偷传奇等游戏的密码,发送到指定的信箱中。其主要特点如下:    
       
   1、A.安装自身到%Temp%中,文件名为"main.exe";    
      B.复制多份病毒体到%System%中,文件名为:"SYSTARY.EXE","sysnot.exe","更新r.exe";    
      C.释放另一个传奇木马到%System%中,名为"INTRENAT.EXE","mm.exe","WinSocks.dll",还有一份复制到%SystemRoot%中,名为:"intrenat.exe";    
       
   2、在注册表的主键:    
   HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run    
   中添加如下键值:"Intrenat"="%SystemRoot%intrenat.exe"    
   在注册表的主键:    
   HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\RunSerives    
   中添加如下键值:"Intrenat"="%SystemRoot%intrenat.exe"    
      "windows   更新"="%System%\\更新r.exe"    
       
   3、在"System.ini"的[boot]节中设置:shell=Explorer.exe   %System%systary.exe    
       
   4、修改.txt文件的关联——在注册表的主键:    
   HKEY_CLASS_ROOT\\txtfile\\shell\\open\\command    
   修改如下键值:"默认="%System%SYSNOT.EXE   "%1"    
       
   5、释放出来的木马会试图偷传奇等游戏的密码,发送到指定的信箱中    
  
 【手工清除方法】:    
 1、进入安全模式或者结束病毒进程:Windows   95/98/Me:   重新启动计算机,并进入安全模式。    
 Windows   NT/2000/XP/2003:   打开进程管理器,找到名为“intrenat.exe”的进程,并将其结束(也许还有别的可疑程序,要一并去掉。如果你不能确知哪些程序可疑,那么就结束掉所有不是系统自带的程序。因为很多木马都有两个程序存在在电脑中,每次启动是自动运行)。    
  
 2、彻底杀毒。杀毒的时候有三个地方要注意。第一,必须断网杀毒,就是说不要连上网络。第二,要所有硬盘都杀一遍,不要只查杀C盘。第三,要用对付木马win32.troj系列的专杀工具杀。    
  


Tag:

最新评论共有 0 位网友发表了评论
发表评论
评论内容:不能超过250字,需审核,请自觉遵守互联网相关政策法规。
用户名: 密码:
匿名?
注册