瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一个难缠的QQ木马特点及其查杀方法
baohe - 2005-12-13 10:43:00


网上找到一个QQ木马样本wmimgrnt.exe(文件名模仿wmimgmt.msc)。卡巴斯基今天早上的病毒库依然不报毒。

这个木马感染系统后有以下特点:

1、在%system%下释放木马文件wmimgrnt.exe和d_44154.nls。
2、在QQ安装目录C:\Program Files\Tencent\QQ\下释放Timcp.exe。
3、替换QQ安装目录C:\Program Files\Tencent\QQ\中的TIMPlatform.exe和QQexternal.exe(见图1)。
4、在C:\WINDOWS\Debug\UserMode\文件夹中创建userenv.log,记录被感染用户的信息。
注册表改动:
在HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\分支添加WMI Manager For NT。

由于TIMPlatform.exe和QQexternal.exe已被替换为木马程序,如果QQ随系统启动加载,在WINDOW模式下,此马是杀不净的。这可能是有些被感染的用户杀不掉此马的一个原因。


手工查杀方法:
1、结束木马进程wmimgrnt.exe。关闭QQ。
2、删除木马文件(见图2)。
3、删除木马添加的注册表内容。
4、卸载并重新安装QQ。(观察木马感染时,我用了TPF的Tracking跟踪感染过程。最后用Track'nReverse恢复被木马替换的TIMPlatform.exe和QQexternal.exe就OK了。)

不会手工杀毒者,请在安全模式下用杀软杀毒(只要你的杀软能杀它)。


图1

附件: 15584720051213104337.jpg
baohe - 2005-12-13 10:45:00
图2

附件: 15584720051213105326.jpg
七情叉烧包 - 2005-12-13 10:49:00
学习了,替换的图片挺好看的。
小ki - 2005-12-13 10:58:00
知道了
吸血吻1977 - 2005-12-13 11:32:00
学习
海潮tan - 2005-12-13 12:48:00
也学习
天天网 - 2005-12-13 17:16:00
版主的贴一定要收藏
夏天去跳海 - 2005-12-13 17:52:00
楼主用的TPF是什么软件~麻烦给介绍下~先谢了
天天网 - 2005-12-13 18:35:00
引用:
【夏天去跳海的贴子】楼主用的TPF是什么软件~麻烦给介绍下~先谢了
...........................

Tiny
天天网 - 2005-12-13 18:36:00
引用:
【夏天去跳海的贴子】楼主用的TPF是什么软件~麻烦给介绍下~先谢了
...........................

Tiny
闪电风暴 - 2005-12-13 20:46:00
学习了
天天泡泡 - 2005-12-13 22:03:00
老大给我发一个
海色の月 - 2005-12-13 22:32:00
是Topfox的新版本!?
1
查看完整版本: 一个难缠的QQ木马特点及其查杀方法