|
|
发表于 2006-12-30 01:59:31
|
显示全部楼层
系统进程--伪装的病毒iexplore.exeTrojan.PowerSpider.ac
! p7 p/ k/ N8 r7 n ^3 g! ^密码解霸V8.10。又称“密码结巴”
4 U; k" q5 l% D. w7 n1 ^( K* X$ `" _* ^3 A) V! t: l5 ~/ C
破坏方法:
9 |6 I+ t/ x1 [: U偷用户各种密码,包含:游戏密码、局域网密码、腾讯QQ账号和密码、POP3 密码、Win9x缓存密码及拨号账号等等。这个木马所偷密码的范围很广,对广大互联网用户的潜在威胁也巨大。8 k9 I! T" K2 A2 w2 h( V
; G3 ?6 F% C6 Z现象:
& X. u+ ]6 d4 E7 S$ s# z; N- I$ R1。系统进程中有iexplore.exe运行,注意,是小写字母。
e7 ?& h4 A- H) d2。搜索该程序iexplore.exe,不是位于C盘下的PROGRAMME文件夹,而是WINDOWS32文件夹。
, B1 A* m* p/ h0 c, W
# N) u/ Q- H, L1 s解决办法:
2 V7 d3 P/ \0 T, Y' ^0 Q, x1。到C:\\WINDOWS\\system32下找到ixplore.exe 和 psinthk.dll 完全删除之。
7 |7 D( w: f7 |( o2。到注册表中,找到HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run “mssysint”= iexplore.exe,删除其键值。
& @9 r3 `% e3 n* W: ?! ?3 b+ D8 h+ u& p5 \8 w# M# x
运行原理:, R3 l% L4 M; i" `1 e' X( |8 a
一、1。病毒把自身复制到系统目录,命名为“iexplore.exe”7 @6 V+ M# ~8 S# `, w# Q6 D
2。添加注册表启动项:HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run “mssysint”= iexplore.exe
6 i% ?( Q( ^0 F3 p" g: n二、系统中的病毒运行后,释放“psinthk.dll”,通过该动态连接库提供的“AddHook”、“ DelHook”挂接全局消息钩子,截取用户的各种输入。从中取得用户的各种密码。
, j( t. E6 s" m! s' g三、病毒使用内存映射“PwdBox”、“PowerSpider”作为运行标记,防止自己重复运行。! @ _: ^; L0 Z/ c) B8 d" j
四、下载“http://***web.jieba.net/download/power001.snk”
% }' H/ e; I2 R, q1 x7 a: L五、通过“pop3.sina.com.cn”发送信件。! f! n0 t, I6 H" J4 v5 L+ @0 C6 d
这个病毒对发送的邮件中的信息进行了加密,如果没有密码,不能看到其中的信息。 |
|