首页新闻资讯管理维护网络安全机房管理部署集成网管工具网管资料专题论坛 杂志
当前位置:首页 >> 网络安全 >> 病毒防治 >> 剖析“假保安诈骗木马”下载器
剖析“假保安诈骗木马”下载器
来源:赛迪网 作者:kings 发布时间:2008-03-30
  “假保安诈骗木马29632”(Win32.Troj.Update.a.29632)是个下载器程序。它会从指定的网站下载一个伪装成安全软件的间谍工具到本地,欺骗用户说电脑上有异常,要求购买所谓的“正版软件”进行修复,达到骗取钱财的目的。

病毒名称(中文):假保安诈骗木马29632

威胁级别:★★☆☆☆

病毒类型:木马程序

病毒长度:29632

影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

这是个下载器程序。它会从指定的网站下载一个伪装成安全软件的间谍工具到本地,欺骗用户说电脑上有异常,要求购买所谓的“正版软件”进行修复,达到骗取钱财的目的。

1.病毒运行后,会从产生以下文件

 

%DesktopDir%MalwareAlarm.lnk
%Programfiles%Malware-AlarmMalwareAlarm.lnk
%Programfiles%Malware-AlarmUninstall.lnk
%Programfiles%MalwareAlarm.lic
%Programfiles%MalwareAlarmMalwareAlarm.exe
%Systemroot%xpupdate.exe

2.病毒运行后会将自身拷贝至%Systemroot%xpupdate.exe

3.修改注册表启动项HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun键值为Windows update loader,指向%Systemroot%xpupdate.exe。

4.将用户系统信息以指定格式发送至http://dow***ad.M****reAlarm.com/madownload.php,并根据服务器反馈信息下载间谍软件至本地

 

%Programfiles%MalwareAlarmMalwareAlarm.exe

5.同时,该木马还会创建如下注册表键:

 

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionUninstallMalware-Alarm
HKEY_CURRENT_USERSoftwareMalware-Alarm
HKEY_CURRENT_USERSoftwareMalware-AlarmIE Security
HKEY_CURRENT_USERSoftwareMalware-AlarmScan
HKEY_CURRENT_USERSoftwareMalware-AlarmUpdates
HKEY_CURRENT_USERSoftwareMalwareAlarm

增加启动项

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun键值为Malware-Alarm 指向%System%MalwareAlarm.exe。

6.下载后的间谍软件运行后会弹出虚假的提示消息,提示用户系统出现异常,要求用户购买其正版。

(责任编辑:四方)
阅读次数:
快速检索
网友评论
评论加载中…
 
友情链接 | 欢迎投稿 | 杂志发行 | 广告报价 | 人才招聘 | 服务条款 | 免责声明 | 隐私保护 | 关于网管员世界
CopyRight © 2001-2008 [网管员世界 www.365master.com] All Rights Reserved.
《网管员世界》杂志,专为网管服务的刊物!