Virus 版 (精华区)

发信人: FongHit (Fong), 信区: Virus
标  题: 病毒报告:“QQ叛徒”(Trojan.QQbot.a)
发信站: BBS 哈工大紫丁香站 (Wed May 26 12:53:15 2004)

病毒报告:“QQ叛徒”(Trojan.QQbot.a) 

www.rising.com.cn  2004-5-26 11:18:00  信息源:瑞星公司  
   
 
发现日期:2004-5-25 10:32:32

简介:该病毒使用delphi编写,采用ASpack压缩,是一个通过监视QQ的消息来进行远程控
制的木马。

一、病毒评估

1.病毒中文名: QQ叛徒
2.病毒英文名:Trojan.QQbot.a
3.病毒别名: 无
4.病毒大小:659456字节
5.病毒类型:木马
6.病毒危险等级:★★★★
7.病毒传播途径:网络
8.病毒依赖系统:Windows 95 Windows 98 Windows ME Windows 2000 Windows XP 

二、病毒技术细节:

该病毒使用delphi编写,采用ASpack压缩,是一个通过监视QQ的消息来进行远程控制的木
马。一旦运行,病毒将执行下列操作:

1.病毒将修改注册表,添加"registry" = "%CURBASE%\%CURFILE"到键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run下,这样病毒就
可以随系统自启动。

2.病毒通过监视QQ的接收消息来响应远程控制端的操作:
病毒可以执行的操作包括:上传、下载、执行文件,共享硬盘,关闭、重启计算机,抓屏
并发送EMail,通过进程名或ID来终止进程的运行,关闭、卸载木马等。

3.病毒的远程控制端通过生成相应的QQ消息来控制其服务端,发送的消息跟病毒进行的操
作对应如下:
"去看看!wsdgs!!@@iXT 3;lGim OKdrk uLL&&ldUimlw$$"->此发送的消息为下载木马网址
;(@@后面是随机字符)
 "我看看!wsdgs@@0/$s^t&&"->此消息为从染毒机器中下载文件;
 "你好啊!wsdgs@@1234567&&"->此消息为共享C盘;
 "去试试!wsdgs@@iXT 3;lGim OKdrk uLL&&"->此消息执行文件;
 "死机了?wsdgs"->关机;
 "掉线了?wsdgs"->重启;
 "在干嘛?wsdgs!!"->抓屏并Mail;
 "还在啊?wsdgs!!"->列举进程并Mail;
 "怎么了?wsdgs@@1234&&"->关闭进程;
 "冷雨打芭蕉"->关闭对方QQ;
 "江湖一剑飘"->关闭木马;
 "天涯任逍遥"->卸载木马;

 
 

--
***********************************
* ftp://movie:movie@210.46.78.217  *
***********************************

※ 来源:·哈工大紫丁香 http://bbs.hit.edu.cn·[FROM: 210.46.78.217]
[百宝箱] [返回首页] [上级目录] [根目录] [返回顶部] [刷新] [返回]
Powered by KBS BBS 2.0 (http://dev.kcn.cn)
页面执行时间:2.132毫秒