修改并劫持系统 QQ"弹窗"病毒分析报告

资讯 驱动中国 李祥敬 3,200 次阅读 0 条评论
分享 Q

此病毒由delphi语言编写,upack0.39加壳保护。病毒运行后会关闭很多杀毒软件和安全工具,并删除其文件,以躲避查杀。连接病毒网址,下载配置信息解密后,记录到临时文件c:\tmpqq10000.tmp,根据配置信息启动隐藏的IE点击网页。

通过建立如下注册表项建立自动运行:Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run\"随机文件名"。

在系统Hosts文件中添加如下行,改变DNS解析,使真正的QQ网址指向病毒网址,121.206.58.190"为病毒的网址。通过QQ程序的注册表键值搜索QQ程序并启动。注册系统托盘程序,伪造假的QQ消息,当用户点击后,显示伪造的QQ系统信息,显示中奖信息并显示网站www.qq58000.cn以实现其诱骗用户的目的。

病毒发作截图:

1.病毒发作后,在桌面右下角弹出的“小喇叭”图标。


模仿系统提示 QQ“弹窗”病毒分析报告
病毒会伪装成腾讯系统通知

2.点击“小喇叭”后,弹出与正常腾讯的系统信息一样的界面。

模仿系统提示 QQ“弹窗”病毒分析报告
弹出与正常腾讯的系统信息一样的界面

3.弹出钓鱼网站。按照“黑客”安排好的,一步步进行。

模仿系统提示 QQ“弹窗”病毒分析报告
进入“钓鱼”站点后弹出的相关信息

模仿系统提示 QQ“弹窗”病毒分析报告
要求用户输入姓名、及联系方式#p#副标题#e#

4.收到获奖信息后,要求汇款。


模仿系统提示 QQ“弹窗”病毒分析报告
要求用户对其汇款

5.同时还会为用户显示虚假银行账户信息。

模仿系统提示 QQ“弹窗”病毒分析报告
“钓鱼”网站中显示的虚假帐户信息

模仿系统提示 QQ“弹窗”病毒分析报告
“钓鱼”网站中还会显示多名虚假银行工作人员资料

注意:中毒后,如果用户想登陆QQ官方网站验证此信息的真假,打开的同样是该钓鱼网站。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友