英文名称:Packed.PePatch.hza
中文名称:“尖峰洞”变种hza
病毒长度:193024字节
病毒类型:木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:aee67bde8450428d1665d2d4155da3a8
特征描述:
Packed.PePatch.hza“尖峰洞”变种hza是“尖峰洞”家族中的最新成员之一,采用易语言编写,经过加壳保护处理。“尖峰洞”变种hza运行后,会在被感染系统的“%USERPROFILE%\My Documents\”文件夹下释放恶意DLL组件“a.ccc”、“c.ccc”,然后会将“a.ccc”和“c.ccc”分别重新命名为“netview.exe”和“360netview.dll”。其还会在该文件夹下释放恶意DLL组件“Shells.dll”。“360netview.dll”会利用某安全软件附带的网络连接查看器的设计缺陷实现自启动。“尖峰洞”变种hza运行时,会在被感染计算机系统创建“cmd.exe”进程,并且会将释放的“Shells.dll”插入其中隐秘运行。“Shells.dll”运行后,会创建一个类名为“MyWindow”的窗口,并且会查找类名为“ConsoleWindowClass”的窗体,找到之后会将其进行隐藏。在被感染计算机的后台查找类名为“internet explorer_server”的窗口,一旦发现其域名是“www.alipay.com”、“taobao.alipay.com”、“alipay.com”、“cashier.alipay.com”,便会显示一个伪装的网络银行登陆界面来诱骗用户登录,以此窃取用户输入的网银账号和密码信息。之后,其会将窃得的信息发送到骇客指定的远程站点“http://XXX.XXX.XXX.XXX/SendMessge.asp?username=&Password=&BankCode=”(地址加密存放),从而对用户的财产造成了不同程度的侵害。另外,“尖峰洞”变种hza会在被感染系统注册表启动项中添加键值“ShellRun”,以此实现木马的开机自动运行。
英文名称:TrojanSpy.Zbot.kzb
中文名称:“砸波”变种kzb
病毒长度:535040字节
病毒类型:间谍木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:d1c7c28977b5f47e9c162cf85b0c6e2d
特征描述:
TrojanSpy.Zbot.kzb“砸波”变种kzb是“砸波”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“砸波”变种kzb运行后,会自我复制到被感染系统的“%SystemRoot%\system32\”文件夹下,重新命名为“sdra64.exe”(文件属性设置为“隐藏”),同时修改文件的时间属性(“创建时间”和“修改时间”),以此迷惑用户,从而达到更好的隐藏效果。“砸波”变种kzb运行时,会将恶意代码注入到新建的“winlogon.exe”进程中隐秘运行。在被感染系统的后台秘密监视用户的键盘和鼠标操作,伺机窃取用户输入的机密信息,并且会在后台将窃得的信息发送给骇客指定的URL“mywebsite.l*khost.net/config.bin”,从而给用户造成了不同程度的侵害。另外,其还会侦听骇客发送的指令,致使系统被骇客远程控制,进而给用户造成了更多的威胁。另外,“砸波”变种kzb会在被感染系统注册表启动项中添加键值,以此实现开机自启。
- 相关阅读:
- ·与京东合作后 董明珠再为格力手机2吹牛
//soft.zol.com.cn/557/5579473.html - ·2017年亚洲反病毒大会将由赛可达主办
//soft.zol.com.cn/556/5566918.html - ·董明珠出现上海再推格力手机 用过都说好!
//soft.zol.com.cn/550/5502970.html - ·11.4佳软推荐:做一个美丽冻人的光棍吧
//soft.zol.com.cn/549/5496524.html - ·新型安卓病毒出现 用户谨防“中招"
//soft.zol.com.cn/546/5468032.html