热点推荐
ZOL首页 > 软件资讯 > 新闻资讯 > 安全 > 11.02病毒播报:"尖峰洞"和"砸波"变种

11.02病毒播报:"尖峰洞"和"砸波"变种


CBSi中国·ZOL 【转载】 2010年11月02日 14:48 评论

  英文名称:Packed.PePatch.hza
  中文名称:“尖峰洞”变种hza
  病毒长度:193024字节
  病毒类型:木马
  危险级别:★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  MD5 校验:aee67bde8450428d1665d2d4155da3a8
  特征描述:
  Packed.PePatch.hza“尖峰洞”变种hza是“尖峰洞”家族中的最新成员之一,采用易语言编写,经过加壳保护处理。“尖峰洞”变种hza运行后,会在被感染系统的“%USERPROFILE%\My Documents\”文件夹下释放恶意DLL组件“a.ccc”、“c.ccc”,然后会将“a.ccc”和“c.ccc”分别重新命名为“netview.exe”和“360netview.dll”。其还会在该文件夹下释放恶意DLL组件“Shells.dll”。“360netview.dll”会利用某安全软件附带的网络连接查看器的设计缺陷实现自启动。“尖峰洞”变种hza运行时,会在被感染计算机系统创建“cmd.exe”进程,并且会将释放的“Shells.dll”插入其中隐秘运行。“Shells.dll”运行后,会创建一个类名为“MyWindow”的窗口,并且会查找类名为“ConsoleWindowClass”的窗体,找到之后会将其进行隐藏。在被感染计算机的后台查找类名为“internet explorer_server”的窗口,一旦发现其域名是“www.alipay.com”、“taobao.alipay.com”、“alipay.com”、“cashier.alipay.com”,便会显示一个伪装的网络银行登陆界面来诱骗用户登录,以此窃取用户输入的网银账号和密码信息。之后,其会将窃得的信息发送到骇客指定的远程站点“http://XXX.XXX.XXX.XXX/SendMessge.asp?username=&Password=&BankCode=”(地址加密存放),从而对用户的财产造成了不同程度的侵害。另外,“尖峰洞”变种hza会在被感染系统注册表启动项中添加键值“ShellRun”,以此实现木马的开机自动运行。

  英文名称:TrojanSpy.Zbot.kzb
  中文名称:“砸波”变种kzb
  病毒长度:535040字节
  病毒类型:间谍木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  MD5 校验:d1c7c28977b5f47e9c162cf85b0c6e2d
  特征描述:
  TrojanSpy.Zbot.kzb“砸波”变种kzb是“砸波”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“砸波”变种kzb运行后,会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“sdra64.exe”(文件属性设置为“隐藏”),同时修改文件的时间属性(“创建时间”和“修改时间”),以此迷惑用户,从而达到更好的隐藏效果。“砸波”变种kzb运行时,会将恶意代码注入到新建的“winlogon.exe”进程中隐秘运行。在被感染系统的后台秘密监视用户的键盘鼠标操作,伺机窃取用户输入的机密信息,并且会在后台将窃得的信息发送给骇客指定的URL“mywebsite.l*khost.net/config.bin”,从而给用户造成了不同程度的侵害。另外,其还会侦听骇客发送的指令,致使系统被骇客远程控制,进而给用户造成了更多的威胁。另外,“砸波”变种kzb会在被感染系统注册表启动项中添加键值,以此实现开机自启。

看完本文后的感受:文章感受排行>>
频道热词:微信  手机QQ  12306  
视觉焦点
新浪微博