您现在的位置是: E企业 > 安全之路 > 文献检索 > 正文




2001年QQ黑客软件大点兵
2001-11-01· · ··黑白网络

上一页  1 2 3 4  

对 策:重新启动退回纯dos,删除windows中system目录中的sysreg.exe,regservice32.exe,netw3c.exe, rasint.dll四个文件。

然后删除注册表中的

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run regservice
"C:\windows\system\regservice32.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
RunServices sysreg
"C:\windows\system\sysreg.exe"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\
Run netw3c
"C:\windows\system\netw3c.exe"项

上面步骤千万不可颠倒!!因为软件的自我保护性很强,先删注册表无法彻底根除监听程序,在你启动的同时系统就会自动恢复刚删除项。

综 述:尽管作者最终还是跟踪破译了其盗窃原理,但还是为其兔子的手法,狐狸般的特性而叹为观止。这是一款典型的专家级盗窃程序。

总 结

从上面例子不难看出,OICQ密码盗窃程序无非两类:一是外壳程序,如OICQTHIEF,一是后台程序,如其 他几类。外壳程序隐蔽性差(寄生的外壳程序除外),所以很容易被发现。而后台程序一般都隐藏很好, 而且开机自动运行,所以不易发现,危害性也较大。

为了便于识别,现对上述几种程序的特征和判断方法 做一综合总结:

文件判断:

1、进入OICQ目录:出现O.EXE为感染oicqthief盗窃程序

2、进入windows目录中的system目录 出现smaxinte.exe或internat.exe不是问号图标为感染QQ密码侦探 出现QQSPY40.EXE为感染qqspy 出现 sysreg.exe 或 regservice32.exe,netw3c.exe,rasint.dll 为感染 qeyes 潜伏猎手

注册表判断:

运行regedit,进入

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

默认键是“internat”为感染QQ密码侦探,出现OICQPASS键是感染 QQSPY40.EXE,出现 regservice 或netw3c 是感染qeyes潜伏猎手 !!

上一页  1 2 3 4  

■ 相关内容
 狙击黑客:网络入侵检测与预防
 黑客初步:黑客常用软件介绍
 QQ+MIH:资本运作,还是业务联姻?
 黑客手记:SQL攻击实例
 QQ被卖?QQ将全员收费?
 谁家的QQ谁家猜?
 同为MIH“儿子”QQ上海与华体网早已合并办公?
 QQ被卖?QQ将全员收费?
 黑客工具
 QQ密码窃取者Worm.Gop.3(QQ窃手)病毒档案
 偷窥黑客的工具箱
 可关闭网络服务器的新型黑客程序被发现
 黑客是如何躲过防毒软件检测的
 常见黑客攻击手段的简单介绍
 黑客软件最常用的连接端口
 OICQ窃取密码木马的详情
 黑客及被黑者的独白:QQ下的阴谋
 个人电脑防御黑客绝招
 黑客初步—查IP地址
 黑客DIY
 中国的黑客已经死了?
 黑客初级技术-OICQ木马全功略
 也谈FoxMail和OICQ泄密
 OICQ防黑点点通
 OICQ防黑术
 浅谈OICQ与系统安全
 OICQ脆弱的加密机制-跟踪报道
感谢 访问天极网,如果您觉得该文章涉及版权问题,请看这里!