首页
社区
课程
招聘
[转帖]外挂里的木马 也演碟中谍
发表于: 2013-3-31 15:39 3729

[转帖]外挂里的木马 也演碟中谍

2013-3-31 15:39
3729
链接:http://www.cert.org.cn/publish/main/10/2013/20130326093505498190666/20130326093505498190666_.html
日期:2013-03-26
日前,腾讯电脑管家截获一款名为Win32.Trojan.Rbot.cuob的活跃木马,该 木马通常藏身于热门游戏(如穿越火线等)外挂中,中招后将成为黑客的肉鸡,任其摆布,轻则导致电脑卡慢或死机,重则丢失游戏或网银账号,造成经济损失。腾 讯电脑管家可实现该木马的完美查杀,建议用户在下载使用外挂前启动电脑管家进行快速扫描,如已中毒,请启动全盘扫描查杀。
  据腾讯电脑管家高级工程师介绍,中毒后有以下几种症状:
  1.被盗号、被偷钱。
  2.电脑卡、慢或死机。当木马接受指令,对远程计算机进行攻击时,自身电脑资源将会大大消耗,导致用户计算机变慢,变卡,严重者将会死机;
  3.成为黑客攻击其他网站的帮凶。从目前管家的数据来看,每天至少有上千台电脑成为这个僵尸网络的一员,如果这个僵尸网络一旦发作,可以让一个小型网站瞬间崩溃。
  【木马行为分析】
  据腾讯电脑管家提供的木马检测和分析报告显示:
  木马运行之后会在受害机上注册一个服务用于自启动,之后将恶意代码注入svchost.exe中,开始上传受害机的相关电脑信息,等待黑客指令。通过收到的指令,木马将会发动网站攻击、下载木马等恶意行为。
  1.木马拷贝自身到%system32%/WinHvqf32.exe,然后创建名为WinHmks32的服务。显示服务名为WindowsHshlSystem,服务描述WindowsHxonSystemforX32windowsdesktop。
  2.删除木马母体本身。
  3.WinHvqf32.exe,创建进程svchost.exe,并将自身注入其中。
  4.svchost.exe获取本机信息,包过本地的地址,CPU,磁盘,系统等信息,发动到服务器。
  5.Svchost.exe连接服务器,获取指令。指令包括卸载病毒服务,下载更新病毒,发动网络攻击。发动的攻击类型为“WebDownFileFlood”、“TCPSendData”、“TCPMutilConnect”、“TCPConnect”等洪水攻击。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 80
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
....“建议用户在下载使用外挂前启动电脑管家进行快速扫描”腾讯还挺人性化
2013-4-1 22:03
0
雪    币: 32
活跃值: (17)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
电脑管家 真心卡!
2013-4-3 14:15
0
雪    币: 1585
活跃值: (182)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
tx终于开始搞点正事了,算正事么?
2013-4-18 22:06
0
游客
登录 | 注册 方可回帖
返回
//