频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

qhbpri木马剖析及专杀工具下载

来源:IT.com.cn 作者: 出处:巧巧读书 2007-12-30 进入讨论组

  最近qhbpri.dll(***pri)等Qhbpri盗号木马群十分盛行,在查杀中不少网友说删除不了启动项,因为病毒监控了他的启动项目,一旦删除立即恢复,对付Qhbpri木马的解决方法是重命名文件法。

  下载Qhbpri木马专杀工具

  qhbpri木马一般的表现为:

  1、在system32下面生成 很多6个字母的dll 且名称为xxxpri.dll(xxx代表随机)

  2且所有的dll插入explorer进程 动态守护 动态监控注册表

  注册表启动方式一般如下

  一部分通过 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsNTCurrentVersionWindows下的AppInit_DLLs加载,保证他能在安全模式下运行。

  其他一部分通过HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion ExplorerShellExecuteHooks下面创建自己的键,来加载且只要有一个加载成功病毒就不会被彻底干掉所以对付这类病毒必须一网打尽。

  Qhbpri木马介绍:

  1.下载大量其它木马,使系统速度变慢

  该木马在系统连网状态下会大量下载其它木马,使系统响应速度越来越慢,最后彻底失去响应(死机)。

  2.变形、复制,普通方式无法彻底清除

  该木马变名,变形,大量自我复制(*pri.dll,前面为变名字母),躲避杀毒软件查杀,普通方式清除完后扫描又会出现,无法彻底清理。

  3.隐藏深,普通方式难以发现

  非法修改Windows注册表AppInit_DLLs达到优先启动的效果,并隐蔽插入到其他程序进程,普通方式难以检测。

  如果用户开启有360安全卫士实时保护的“系统关键位置保护”,将会在开机时发现360安全卫士滑出的提示信息:“qhbpri木马”和“未知启动项AppInit_DLLs正在被装入”

  4.与木马服务器通讯,盗窃网络财产

  将用户网银及网游等帐号和密码通过后台方式发送给指定的木马服务器,使用户财产无形中被盗取。转载保留:http://www.qqread.com/app-soft/j389927.html 更多文章 更多内容请看木马专区安全频道木马防御专题,或进入讨论组讨论。
收藏此文】【 】【打印】【关闭
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
讨论组问题推荐
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章