江民5.26病毒播报:QQ大盗和罗伯特变种

5/26/2009来源:病毒数据库人气:4401

  江民今日提醒您注意:在今天的病毒中Trojan/PSW.QQPass.vwc“QQ大盗”变种vwc和Backdoor/RBot.wih“罗伯特”变种wih值得关注。

  英文名称:Trojan/PSW.QQPass.vwc
  中文名称:“QQ大盗”变种vwc
  病毒长度:70800字节
  病毒类型:盗号木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  md5 校验:853a1ef2f9c8ee09e5617e5118d7bed3
  特征描述:
  Trojan/PSW.QQPass.vwc“QQ大盗”变种vwc是“QQ大盗”盗号木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,是一个由其它恶意程序释放出来的DLL功能组件。“QQ大盗”变种vwc是一个专门盗取即时聊天工具“腾讯QQ”账号和密码的木马程序,运行后会首先查看自身是否已经被插入到“QQ.exe”、“explorer.exe”或“verclsid.exe”等进程之中。当恶意组件插入到“QQ.exe”时,还会在“QQ”目录下查找并删除为“QQ”提供安全保护的“TSSafeEdit.DAT”文件,同时释放假冒的“TSSafeEdit.DAT”至其中,从而使得“QQ”在运行时失去保护并且不会报错。强行迫使“QQ”掉线,从而返回至登陆窗口中。“QQ大盗”变种vwc会针对登陆窗口安装大量的消息钩子,并且通过线程注入、内存截取等技术,盗取用户输入的账号和密码等私密信息,并在后台将窃取到的信息(包括“QQ”的账号及密码、计算机名、当前ip地址等)发送到骇客指定的URL“http://121.205.*.142/weiwei/qq.asp”或“http://121.205.*.142/dage/qq.asp”上(地址加密存放),从而给用户造成了不同程度的损失。另外,“QQ大盗”变种vwc会修改注册表“ShellExecuteHooks”键,以此实现木马的开机自动运行。同时也可能在被感染系统中将自身注册为BHO(Browser Helper Object,浏览器辅助对象),从而实现随IE浏览器的启动而加载运行。

  英文名称:Backdoor/RBot.wih
  中文名称:“罗伯特”变种wih
  病毒长度:262656字节
  病毒类型:后门
  危险级别:★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  MD5 校验:0770aaf74aa2fa6d9589dbc7d7d760e4
  特征描述:
  Backdoor/RBot.wih“罗伯特”变种wih是“罗伯特”后门家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写。“罗伯特”变种wih运行后,会自我复制到被感染计算机系统的“%SystemRoot%\system32\”目录下,重新命名为“svupdate.exe”。将恶意代码注入到新创建进程的内存空间中隐秘运行,以此隐藏自我,防止被轻易地查杀。“罗伯特”变种wih是一个后门程序,利用IRC协议(互联网中继聊天)进行通讯,具有远程控制功能。通过与IRC服务器“64.89.*.36:51987”建立连接并进行命令交互,从而达到了远程控制的目的。“罗伯特”变种wih可根据服务器传送的指令,执行下载恶意程序、对指定IP发动DDos攻击、通过网上邻居进行自我传播等恶意操作。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,从而给用户造成更多的威胁。另外,“罗伯特”变种wih会在被感染系统注册表启动项中添加键值“DRam PRosessor”,以此实现后门的开机自动运行。