Win32.Troj.ExeBinder.d是一款基於win9X/WinNT作業系統下的木馬程式。
基本介紹
- 中文名:傳奇QQ尾巴
- 外文名:Win32.Troj.ExeBinder.d
- 威脅級別:★
- 病毒類型:木馬
- 影響系統:win9X/WinNT
影響系統,傳染條件,病毒行為,
影響系統
win9X/WinNT/Win2000/WinXP/Win2003
傳染條件
用戶點擊感染機器用戶傳來的QQ信息後面的連結地址,指向病毒網頁,然後利用IE漏洞,感染機器
病毒行為
系統修改:
A、將將捆綁的檔案釋放到系統安裝目錄下:
%SystemRoot%Expl0rer.exe
%SYSTEM%''QTAPPS.DLL
Expl0rer.exe 為傳奇木馬,QTAPPS.DLL 為QQ尾巴,並設定為隱藏.
B、
1、在註冊表主鍵:
HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun
下添加如下鍵值:
"BIE"="%SystemRoot%Expl0rer.exe"
HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRunServices
下添加如下鍵值:
"BIE"="%SystemRoot%Expl0rer.exe"
用於啟動木馬程式。
2、在註冊表主鍵:
HKLMSOFTWAREClassesCLSID{0C445B80-F780-11D7-88D5-0050BA40F862}InprocServer32
下添加如下鍵值:
"默認"="%System%QTAPPS.DLL"
"ThreadingModel"="Apartment"
用於注入QQ尾巴
發作現象:
1、聊天時每句話會多一個網頁,這個網頁含有木馬
2、木馬下載一個四百位元組的EXE程式,用這個小程式下載從網上下載另外真正的木馬程式
3、運行這個木馬,釋放兩個檔案QTAPPS.DLL用於感染QQ
4、木馬會查找以下防毒軟體,如果存在則關掉這些防毒軟體的進程:
天網防火牆個人版
天網防火牆企業版
噬菌體
5、Expl0rer.exe 為傳奇木馬通過腳本傳送郵件,郵件格式如下
MAIL FROM: [email protected]
From: "高EXPLORER"
Subject: 最近好嗎
傳奇登錄
---------
區域:
用戶名:
密碼:
伺服器:
角色:
物品信息
-----------------
附加信息
--------------------
IP位址:
計算機名:
傳送時間:
特別說明:
