|
|
发表于 2006-12-30 01:59:31
|
显示全部楼层
系统进程--伪装的病毒iexplore.exeTrojan.PowerSpider.ac5 A* `5 g! S, i4 L2 x
密码解霸V8.10。又称“密码结巴”8 G: a1 o" r& s3 d8 l# a
7 x0 S `! X* {- d! H' x* r, i破坏方法:
9 h/ G) i3 Q4 P3 [偷用户各种密码,包含:游戏密码、局域网密码、腾讯QQ账号和密码、POP3 密码、Win9x缓存密码及拨号账号等等。这个木马所偷密码的范围很广,对广大互联网用户的潜在威胁也巨大。
M* D0 o) f$ {& Q6 L- M1 [
+ c# _5 b) @7 n: U! ]$ f现象:
4 a6 A1 }! d5 H8 A) g5 Z1。系统进程中有iexplore.exe运行,注意,是小写字母。
# v: a3 c/ x" G1 f7 D7 f) a2。搜索该程序iexplore.exe,不是位于C盘下的PROGRAMME文件夹,而是WINDOWS32文件夹。1 @& U9 O/ t/ T* B
9 p' s( U8 W! [7 Y) A2 U: z+ z
解决办法:. G9 |1 b g2 n n% {& B
1。到C:\\WINDOWS\\system32下找到ixplore.exe 和 psinthk.dll 完全删除之。4 O9 V$ h6 J6 \! e# l
2。到注册表中,找到HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run “mssysint”= iexplore.exe,删除其键值。- J N6 W6 E8 E5 Z8 B( [% @0 T
* L7 R7 @. M3 r% V9 E6 \: I运行原理:
) m) e/ H0 [$ }一、1。病毒把自身复制到系统目录,命名为“iexplore.exe”; J/ ^# D" m: l- p0 z+ P* h1 c
2。添加注册表启动项:HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\Run “mssysint”= iexplore.exe @# f8 u4 l- o. Q# y( I
二、系统中的病毒运行后,释放“psinthk.dll”,通过该动态连接库提供的“AddHook”、“ DelHook”挂接全局消息钩子,截取用户的各种输入。从中取得用户的各种密码。
! ?! r* t U2 i/ I三、病毒使用内存映射“PwdBox”、“PowerSpider”作为运行标记,防止自己重复运行。, ^3 t' X3 E3 h' h6 p$ Z( n6 f( E
四、下载“http://***web.jieba.net/download/power001.snk”9 E, r: `0 o0 j }+ L0 J3 f9 E: V/ ^
五、通过“pop3.sina.com.cn”发送信件。
5 r5 i$ [( Z9 k 这个病毒对发送的邮件中的信息进行了加密,如果没有密码,不能看到其中的信息。 |
|