投票
标题:qhbpri木马剖析及专杀工具下载
grape0915 (grape)
万物创造者
Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9Rank: 9
自己玩


论坛达人  百目惠识  
UID 6757
精华 7
积分 253264
帖子 8391
狼毛 507482 根
阅读权限 110
注册 2005-8-24
来自 canton
状态 离线
发表于 2007-12-28 18:16 资料 短消息  加为好友 
qhbpri木马剖析及专杀工具下载

出处:IT.com.cn(IT世界网)

  最近qhbpri.dll(***pri)等Qhbpri盗号木马群十分盛行,在查杀中不少网友说删除不了启动项,因为病毒监控了他的启动项目,一旦删除立即恢复,对付Qhbpri木马的解决方法是重命名文件法。

  下载Qhbpri木马专杀工具

  qhbpri木马一般的表现为:

  1、在system32下面生成 很多6个字母的dll 且名称为xxxpri.dll(xxx代表随机)

  2且所有的dll插入explorer等进程 动态守护 动态监控注册表

  注册表启动方式一般如下



  一部分通过 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsNTCurrentVersionWindows下的AppInit_DLLs加载,保证他能在安全模式下运行。

  其他一部分通过HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion ExplorerShellExecuteHooks下面创建自己的键,来加载且只要有一个加载成功病毒就不会被彻底干掉所以对付这类病毒必须一网打尽。

  Qhbpri木马介绍:

  1.下载大量其它木马,使系统速度变慢

  该木马在系统连网状态下会大量下载其它木马,使系统响应速度越来越慢,最后彻底失去响应(死机)。

  2.变形、复制,普通方式无法彻底清除

  该木马变名,变形,大量自我复制(*pri.dll,前面为变名字母),躲避杀毒软件查杀,普通方式清除完后扫描又会出现,无法彻底清理。

  3.隐藏深,普通方式难以发现

  非法修改Windows注册表AppInit_DLLs达到优先启动的效果,并隐蔽插入到其他程序进程,普通方式难以检测。

  如果用户开启有360安全卫士实时保护的“系统关键位置保护”,将会在开机时发现360安全卫士滑出的提示信息:“qhbpri木马”和“未知启动项AppInit_DLLs正在被装入”

  4.与木马服务器通讯,盗窃网络财产

  将用户网银及网游等帐号和密码通过后台方式发送给指定的木马服务器,使用户财产无形中被盗取。

 顶部
inf
欢喜的慈雨
Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5



UID 11285
精华 1
积分 1759
帖子 1239
狼毛 87 根
阅读权限 40
注册 2006-1-19
状态 离线
发表于 2007-12-28 19:10 资料 短消息  加为好友 
这个木马经常碰到,如果没专杀很烦人的。。。

 顶部
78933456
无名的旅人
Rank: 1



UID 77278
精华 0
积分 10
帖子 10
狼毛 0 根
阅读权限 10
注册 2007-12-31
状态 离线
发表于 2007-12-31 23:41 资料 短消息  加为好友 
就是啊,

 顶部
 



当前时区 GMT+8, 现在时间是 2024-11-24 09:02
苏ICP备2024131517号

Powered by Discuz! 5.5.0 © 2001-2007
Processed in 0.005478 second(s), 6 queries, Gzip enabled

清除 Cookies - 联系我们 - 狼窝 - Archiver - WAP