1234   1  /  4  页   跳转

关于QQ狐狸王新变种Worm.QQ.TopFox.ap

关于QQ狐狸王新变种Worm.QQ.TopFox.ap



Worm.QQ.TopFox.ap(实体文件:wmimgr32.exe)是“QQ狐狸王”的一个新变种。
在powershadow的保护下,观察了一下这个蠕虫的感染过程。果然很变态。中招后,系统基本上就残废了。有系统光盘的,杀毒后,就用光盘修复系统吧。没系统光盘的,有系统GHOST备份也行。
网上提到的查杀方法并不可靠。删除蠕虫启动项以及所有蠕虫件后,系统不再报文件被替换,但SSM仍报告explorer.exe和ctfmon.exe的MD5 值被更改。

从这个TOPFOX替换系统关键文件来看,中招后再杀毒,也解决不了根本问题。应将其视为一个恶性蠕虫。

下面几个附图是我观察到的感染过程:

图1-图5:替换系统重要文件
图6:不停的进程插入
图7:蠕虫创建/篡改的文件
—————————————
图1

附件附件:

下载次数:628
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:34:53
描述:



最后编辑2006-02-15 23:05:09
分享到:
gototop
 

图2

附件附件:

下载次数:374
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:35:40
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:303
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:36:08
描述:



gototop
 

图4

附件附件:

下载次数:348
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:36:34
描述:



gototop
 

图5

附件附件:

下载次数:296
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:37:04
描述:



gototop
 

图6

附件附件:

下载次数:250
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:37:33
描述:
预览信息:EXIF信息



gototop
 

图7

附件附件:

下载次数:260
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-13 22:38:16
描述:
预览信息:EXIF信息



gototop
 

你试的时候也瘫痪了?
那岂不是很麻烦
gototop
 

引用:
【57kkz的贴子】你试的时候也瘫痪了?
那岂不是很麻烦
...........................

我是开着powershadow观察这个木马的。恢复到正常模式,系统的所有改变就全部消失了。这就是powershadow 的NB之处。
看见TopFox这几个字,不能不加小心啊。这个东东比原来那个更变态!!
gototop
 

powershadow
这东西很好啊
挺适合你用的~我就没有试病毒这嗜好
技术不过硬不敢随便试哈哈~
不过这病毒够绝的,种了的话就......
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT