syswin64.jmp

病毒名称:Backdoor.Win32.WinterLove.z(Kaspersky)
病毒别名:Trojan.PSW.Win32.QQPass.qmd(瑞星)
病毒大小:33,389 字节
加壳方式:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay](peid)
发现时间:2007.7
更新时间:2007.7.12
传播方式:通过恶意网页传播、其它木马下载


技术分析
盗Q木马,运行后将自身复制到:
%ProgramFiles%\Internet Explorer\PLUGINS\SysWin64.Jmp
释放dll注入进程:
%ProgramFiles%\Internet Explorer\PLUGINS\SysWin64.Sys

创建ShellExecuteHooks启动信息: 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{40117B96-998D-4D80-8F89-5E9DBD9F3460}"=""

[HKEY_CLASSES_ROOT\CLSID\{40117B96-998D-4D80-8F89-5E9DBD9F3460}\InProcServer32]
@="%ProgramFiles%\Internet Explorer\PLUGINS\SysWin64.Sys"


在注册表中添加信息: 

[HKEY_CURRENT_USER\Software\Tencent\Gm]
"First"

posted on 2007-07-20 12:55 snowhill 阅读(317) 评论(0)  编辑 收藏 引用 所属分类: 系统管理


只有注册用户登录后才能发表评论。
网站导航: 博客园   IT新闻   BlogJava   知识库   博问   管理


<2024年11月>
272829303112
3456789
10111213141516
17181920212223
24252627282930
1234567

导航

公告

又一年...........

留言簿(3)

随笔分类(13)

文章分类(131)

文章档案(124)

c++

java

linux

oracle

常用软件

其他

网络配置

系统安全

音乐

搜索

最新评论

阅读排行榜