1   1  /  1  页   跳转

关于“QQ幻想自动挖矿外挂.exe”

关于“QQ幻想自动挖矿外挂.exe”

收到轩辕小聪发来的样本——“QQ幻想自动挖矿外挂.exe”。这是个木马,不是什么“外挂”。

这个木马文件虽然是RAR图标,但其后缀是.exe。玩儿外挂的菜鸟多会双击它,希望用WINRAR解压出那个“外挂”。
其实,双击后,这个木马已经运行。
此马运行后:
1、释放下列文件:
C:\Program Files\Internet Explorer\PLUGINS\new123.dll
C:\Program Files\Internet Explorer\PLUGINS\new123.sys

2、写入注册表:
在:HKEY_CLASSES_ROOT\CLSID\分支
添加:{F3D0D422-CE6D-47B3-9CE6-C54DD63F1ADB}
在:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks分支
添加:"{F3D0D422-CE6D-47B3-9CE6-C54DD63F1ADB}"=""

根据上述行为,我认为此马是“刘麻子”的一个变种。多了一个sys文件而已。
此马通过ShellExecuteHooks加载,中招用户点击桌面上的任何可执行文件图标,均会运行C:\Program Files\Internet Explorer\PLUGINS\new123.dll。

查杀:
1、用SSM禁止下列木马程序运行:
C:\Program Files\Internet Explorer\PLUGINS\new123.dll
C:\Program Files\Internet Explorer\PLUGINS\new123.sys
2、删除木马添加的注册表内容。
3、重启系统。
4、删除木马文件。
最后编辑2006-06-11 19:17:27
分享到:
gototop
 

2、删除木马添加的注册表内容。

木马文件现在我不知道是有还是没有
gototop
 

我得到这个程序所在的压缩包(那个倒是真正的压缩包)之后,要把这个exe解压出来时,刚解压到临时文件中,机子上的瑞星文件监控就报毒了,病毒名Trojan.PSW.QQPass.pdi,对应版本18.27.12。只要下载的时候你机子中的瑞星的版本在18.27.12以上,就完全可以搞定它,而不致造成严重后果。但是如果不是,而已经让它运行了,那就得你手工搞定了。
gototop
 

瑞星补丁包去哪下?
还要序号!就是这点闹心!
gototop
 

我也想看看这个木马,请baohe版主把样本发到我的邮箱adzhujun@gmail.com 非常感谢
gototop
 

支持 小聪
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT