瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 [警报] QQ制造病毒再度升级,变本加厉危及网民安全

1   1  /  1  页   跳转

[警报] QQ制造病毒再度升级,变本加厉危及网民安全

[警报] QQ制造病毒再度升级,变本加厉危及网民安全

原贴地址:http://bbs.mumayi.net/viewthread.php?tid=494360&pid=6514712&page=1&extra=page%3D1#pid6514712

新年伊始,QQ如约在其官方网站推出了QQ2006正式版,朋友们都抢先体验了把新鲜劲,祸不单行啊,陆续的有哥们跟我说最近CPU占用率长期居高不下,IE浏览器打开网页速度超慢,游戏玩到一半经常提示内存不足,乃至当机……难道QQ新年就又开始放毒,前一阵的病毒风波还没摆平,QQ不会拿几千万用户开涮玩吧?好奇心作祟,以下是我在一台干净的Windows XP 平台机器上的测试结果,是非曲直,大家自己看吧。
从QQ官网下载2006版很顺畅的安装上了,除了我们常见的QQ所需正常文件,还会惊奇的发现QQ新版本又偷偷植入了额外的如下文件:
QAHook.dll
Stdtbh.dat
TCtrl.dll
Runner.exe
这几个文件被QQ主程序调用运行后,会同时释放出一个随机文件名的文件,这几个文件应该就是病毒(根据它的特征,请允许我这么称呼)的原体。









再进一步深入,发现这些病毒文件会采用多种方式保证自身的正常运行启动,很简单的例子:它会在注册表中增加名为“AddrPlus3”的启动项,路径指向相关文件,用以保证这些文件能够在系统启动时被优先加载。同时后台常驻程序,从而实现了一套只有病毒所使用的强大的自我保护机制,当一发现自身文件、注册表项,被破坏,会立即自动恢复,防止用户轻易手工删除。




这还没有完,好戏还在后头,该病毒程序相对于其他病毒做的更为巧妙,在系统的最底层,家族了一个Debug钩子,这个钩子随着系统的启动而启动,无法通过正常途径停止、删除。此外,该病毒还另外挂了CBT和键盘监视钩子,这两个钩子和前面提到的debug钩子相互配合,互相保护,不断刷新系统注册表及自身文件列表,一旦发现注册表项或文件项被删除,即会自动重新创建。这三个钩子均无法手工停止,即便杀死QQ所有的进程后依然在工作。
到这里,我不得不佩服 QQ的煞费苦心,释放额外文件、产生随机文件、自我保护、自我复制、家族钩子,钩来钩去……,高,实在是高!

相关信息:2005版QQ制造病毒媒体报道:
(http://soft.yesky.com/security/aqzxx/69/2143569.shtml)
最后编辑2006-02-18 10:51:33
分享到:
gototop
 

为什么这样搞啊,我都不敢用QQ了,难道没有相关法律来制止这种行为吗?
gototop
 

软件升级要通过大伙都接受后才接受
gototop
 

这帖子可信程度为0.....
gototop
 

呵呵,这事情怎么说,出现这样的事情是我们大家都不想看到的,QQ曾经伴随我们走过了多少时光?开心的,不开心的……不过现在的QQ有点让人失望了,QQ似乎有意象IE地址这块伸手了,还是做好自己的本分吧?搞游戏,卖Q币,短信……多好,现在的IE流氓已经很多了,不希望自己一直支持的QQ也沦落进来,不知道skype E话通都在虎视眈眈的看着即时通讯这块肥肉?丢一个用户造成的结果可能就是一个无穷的链,再这样发展下去,是时候考虑其他的即时通讯软件了。
gototop
 

【回复“woiloeld”的帖子】
一个“地址栏搜索”,让原帖作者说得这么邪乎!
真是“高手”!!
我没装那个“地址栏搜索”,所以没有作者说的“病毒”。QQ2006照常使用。

附件附件:

下载次数:114
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-16 0:09:12
描述:
预览信息:EXIF信息



gototop
 

【回复“woiloeld”的帖子】
不信?
自己看注册表。然后,跟你转帖的那张图比比。

附件附件:

下载次数:116
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-16 0:13:05
描述:
预览信息:EXIF信息



gototop
 

我找了半天楼主说的东东没有找到,经版主一说才明白.哈哈原来是这样呀,我没有装哪几个打钩的东东哟.
gototop
 

楼上的朋友说的对,我也深有体会的,QQ一视频就别想做别的,网速超级慢.
gototop
 

我草 垃圾QQ干 我说怎么我装了QQ后泡泡常卡或干脆掉线 干 有没什么软件可以修复的
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT