设为主页 | 加入收藏 | 繁體中文

几种OICQ号码盗窃程序全接触

  监听原理:将原OICQ主文件OICQ.EXE改名为o.exe 用监听程序替换OICQ主文件,1.5版监听程序为60kb发送的目标邮箱地址放在windows下体系目录中的system目录内,文件名为 oicqcfg。另有一个firstrun.dat的文件也在其中
  启 动:OICQ外壳,不驻留,但运转加入时OICQ偶然不能完全加入,导致下次QQ大概无法启动。
  外在表现:OICQ目录下出现两个企鹅头像,一个为O.EXE 一个为oicq.exe ,oicq.exe为60K左右。
  对 策:删除OICQ目录中的伪主文件,将O.EXE改名为主文件OICQ.EXE,同时删除system中的OICQCFG 和firstrun.dat
  综 述:手法简单,潜伏性差,很容易果断,属入门级的盗窃程序
  QQ密码侦探1.1版
  监听原理:将监听程序假装成windows的启动文件internat.exe,将原system目录内的同名文件拷入
  windows目录,将本目录文件改名为SMAXINTE.EXE 从而实现启动隐身后台运转。windows目录中的sqwin.ini是其运转记录文件。注册表中新建3个主键
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
  HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK
  发送的邮箱、密码个数等信息放在
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
  \Software\Services\Security\Common\SoftWare\ControlsFolder\Reconciliation
  \Policies\Retriction\Adspopware\Connection Wizard Explorer\ShellServiceO
  bjectDelayLoad\Windows Messaging Subsystem\ProtectedStorage中
  启 动:随体系启动,驻留后台运转
  外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度约莫37K。
  对 策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运转,以是无法间接删除,可用下列方式进行删除:
  1、用内存办理程序移失内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe
  2、将INTERNAT.EXE的体系属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
  HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK 3个相要害
  综 述:潜伏性极强,假装做的很不错,基本没有明显毛病,属专业级盗窃程序
  qqspy4.01 OICQ 密码监听记录东西4.01
  监听原理:将主文件QQSPY40.EXE和库文件oicqhook.dll放入体系目录system中,在注册表
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run键内添加开机运转项:
  Oicqpass "QQSpy40.exe"从而实现开机后后台运转。
  接受邮箱放在注册表[HKEY_CURRENT_USER\Software\Oicq40] "Email"中
  启 动:开机自动驻留后台运转
  外在表现:windows目录的system目录下出现QQSPY40.EXE和oicqhook.dll
  对 策:删除注册表中的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  OICQPASS "QQSPY40.EXE"
  HKEY_CURRENT_USER\Software\Oicq40
  重新启动,然后删除system目录中的QQSPY40.EXE和oicqhook.dll
  综 述:虽也采用了后台运转,但自己潜伏性差,对体系和注册表轻微了解的就能轻易发现,属学习级盗窃程序
  qeyes 潜伏猎手
  监听原理:作者真是久有存心,其先将主文件qeyes分身改头换面潜伏在体系目录system中,其3个分身分别为:
  C:\WINDOWS\SYSTEM\sysreg.exe
  C:\WINDOWS\SYSTEM\regservice32.exe
  C:\WINDOWS\SYSTEM\rasint.dll
  然后在注册表中添加了双保险的开机运转程序
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  regservice "C:\windows\system\regservice32.exe"
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
  sysreg "C:\windows\system\sysreg.exe"
  最可怕的是当体系正常运转后又会自动在system中增长第四个分身netw3c.exe ,同时在注册表同步添加了一个开机运转项。
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  netw3c "C:\windows\system\netw3c.exe"
  要是清除时漏失一个,那么程序又会自动复制全部门身,并重新添加注册表,使你半途而废。
  启 动:开机自动驻留后台运转
  外在表现:system目录中增长了4个文件:
  C:\WINDOWS\SYSTEM\sysreg.exe
  C:\WINDOWS\SYSTEM\regservice32.exe
  C:\windows\system\netw3c.exe
  C:\WINDOWS\SYSTEM\rasint.dll
  其中前三个的图标都是一只眼睛,大小都为370K
  对 策:重新启动退回纯dos,删除windows中system目录中的sysreg.exe,regservice32.exe,netw3c.exe,rasint.dll四个文件。然后删除注册表中的
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  regservice "C:\windows\system\regservice32.exe"
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
  sysreg "C:\windows\system\sysreg.exe"
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run netw3c
  "C:\windows\system\netw3c.exe"项
  下面步调千万不可颠倒!!由于软件的自我保护性很强,先删注册表无法彻底根除监听程序,在你启动的同时系
  统就会自动恢复刚删除项。
  综 述:只管作者最终照旧跟踪破译了其盗窃原理,但照旧为其兔子的手法,狐狸般的特性而叹为观止。这是一
  款典型的专家级盗窃程序。
  总 结:从下面例子不难看出,OICQ密码盗窃程序无非两类:一是外壳程序,如OICQTHIEF,一是后台程序,如其他几类。外壳程序潜伏性差(寄生的外壳程序除外),以是很容易被发现。而后台程序一般都隐蔽很好,而且开机自动运转,以是不易发现,危害性也较大。为了便于识别,现对上述几种程序的特征和果断要领
  做一综合总结:
  文件果断:
  1、进入OICQ目录:出现O.EXE为感染oicqthief盗窃程序
  2、进入windows目录中的system目录
  出现smaxinte.exe或internat.exe不是问号图标为感染QQ密码侦探
  出现QQSPY40.EXE为感染qqspy
  出现sysreg.exe或regservice32.exe,netw3c.exe,rasint.dll为感染qeyes 潜伏猎手
  注册表果断:运转regedit,进入HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  默认键 是“internat”为感染QQ密码侦探
  出现OICQPASS键 是感染QQSPY40.EXE
  出现regservice或netw3c是感染qeyes潜伏猎手
 


    文章作者: 福州军威计算机技术有限公司
    军威网络是福州最专业的电脑维修公司,专业承接福州电脑维修、上门维修、IT外包、企业电脑包年维护、局域网网络布线、网吧承包等相关维修服务。
    版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章原始出处 、作者信息和声明。否则将追究法律责任。

TAG:
评论加载中...
内容:
评论者: 验证码: