返回列表 回复 发帖

伪装网下载器Win32.Troj.Dialer.qn.20480

病毒名称(中文):伪装网下载器20480
病毒别名:
威胁级别:★★☆☆☆
病毒类型:木马下载器
病毒长度:20480
影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行为:

这是一个木马程序,它会在windows防火墙策略中将自身添加到可信程序列表,然后建立网络连接,下载其他病毒和木马。还会从注册表中查找Outlook的信息,试图从中找到帐号和密码。

1.生成文件:
在木马所在目录生成a.bat,内如如下:
:k
del %1
if exist %1 goto k
del %0

2.添加到到注册表:
添加以下键值,使自身添加到windows xp sp2自带的防火墙的可信任程序列表:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\
StandardProfile\AuthorizedApplications\List]
c:\VirusTest\xc60(2).exe "c:\VirusTest\xc60(2).exe:*:Enabled:xc60(2)"
(注:c:\VirusTest\xc60(2).exe为木马文件)

3.破坏方式
运行该木马后,会打开网络连接,从网络下载其他的病毒和木马,对系统造成破坏,并该木马将自身添加到windows
xp sp2的防火墙信任程序列表,使其能够顺利通过网络下载其他木马或者病毒。另外木马还会读取CuteFtp和TotalCMD
的配置文件,并从注册表中查找Outlook的信息,试图从中找到帐号和密码等信息。
返回列表