赛迪网 > IT技术 IT技术关注 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

知己知彼 对流氓软件“3448”的分析

发布时间:2006.11.30 06:45     来源:赛迪网安全社区    作者:lvvl

这是一个使用[Borland C++]编写的病毒。系统被感染后,打开IE或者其他浏览器起始页面被篡改为hxxp://wxw.3448.c0m/。

病毒通过API HOOK自我保护。通过其他恶意程序或者自身下载升级下载并得到执行,使用随机文件名达到屏蔽文件名清除模式。

病毒运行后有以下行为:

一、病毒通过修改注册表Softwaremicrosoftwindowscurrentversion un达到开机自动运行的目的。

病毒主要通过Rundll32.exe加载。

病毒还感染Tencent QQ的TimProxy.dll文件的导入表,可以在用户启动QQ的时候加载。

加载后使用消息钩子注入各进程,并根据进程名做不同的动作。

主要有:

1、HOOK进程API,自我保护。

2、注入在QQ.EXE进程中的,仅做修改注册表的动作。

3、注入在EXPLORER.EXE进程中的病毒主要做一下动作。

(1)主要破坏注册表SafeBoot键,导致无法进入安全模式。

(2)下载文件并通过文件类型更新,运行或者替换HOSTS文件。

(3)感染Tencent QQ的TimProxy.dll文件的导入表。

二、通过Rundll32.exe加载的病毒,会把自己复制到系统目录(%SYSTEMDIR%)和驱动目录(%SYSTEMDIR%Drivers)。

三、修改注册表以下键值:

注册表键:SoftwareMicrosoftInternet ExplorerMain

数据项:"Start Page"

数据值为:"http://www.3448.com"

注册表键:SoftwareMicrosoftInternet ExplorerSearch

数据项:"CustomizeSearch"

数据值为:"http://www.3448.com"

注册表键:SoftwareMicrosoftInternet ExplorerSearch

数据项:"SearchAssistant"

数据值为:"http://www.3448.com"

四、搜索进程名或者窗口文字包含以下字符串的进程,发现后关闭计算机。

(t116)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 流氓软件泛滥成灾 杀毒厂商酝酿市场变局 (11-29) · 流氓软件猖獗使Linux到最佳推广时期 (11-28)
· 流氓软件与杀毒软件斗法 采用病毒自我保护 (11-28) · 警惕流氓软件变身成病毒 对抗杀毒软件查杀 (11-27)
· 流氓软件7939升级为病毒:改写首页感染文件 (11-27) · 流氓软件改写浏览器首页 每周二在后台升级 (11-27)
· 流氓软件新变种具病毒特征 治理规则将出台 (11-27) · 流氓软件八大标准出炉 其10亿份额濒临瓦解 (11-24)
· 流氓软件升级 会强制修改用户的浏览器首页 (11-24) · 瑞星推出"瑞星卡卡3.0" 剑指流氓软件咽喉 (11-22)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管