博 主
进入zhanpanpan的首页
博客名称:电子市场
日志总数:58
评论数量:53
访问次数:37644
建立时间:2008年1月15日
导 航
首页(58)
论坛新帖
日 历
«July 2009»
1234
567891011
12131415161718
19202122232425
262728293031
公 告
暂无公告...
日 志
·牛津半导体发布高速USB主机及...
·追随者之梦 领导者之手
·图尔克流量开关在水电行业集...
·赛普拉斯 EZ-Color系列&...
·Cirrus Logic模拟音量...
·让别人欣赏你的28个理由
·GCC入门详解
·美国国家半导体低功率LVDS交...
·Apex发布电机驱动IC 为...
·我是你的竞争对手,但不是敌人
评 论
52RD网友您好:  现我公司的一批产品中的元件在...(4-8)
52RD网友库 存 清 单   ...(4-8)
52RD网友库 存 清 单   ...(4-8)
tj123顶一下.(11-25)
52RD网友尊敬不喜欢你的人要像尊重你喜欢的人一样(8-18)
52RD网友  13.尊敬不喜欢你的人。  下面是不是...(8-18)
52RD网友驴头不对马嘴(8-7)
jayhe谢谢!!(6-23)
jayhe谢谢@!  就是转换出来的东东,有小部分丢...(6-23)
progrese对事不对人;或对事无情,对人要有情;或做人...(6-17)
链 接
"密码盗窃器"的巨大隐患
 zhanpanpan 发表于 2008-3-7 14:42:00

维库电子人才网

密码盗窃器69632”(Win32.PSWTroj.QQPass.zc),这是一个盗窃密码木马程序。该病毒将自己伪装成记事本程序,暗中截获用户在任何密码框中输入的数值,从而掌握用户的帐号密码等敏感信息。它并不是采取常见的键盘记录,而搜索密码框类名,然后发送WM_GETTEXT 命令获取密码
  “MSN跳虫55808”(Win32.TrojDownloader.MSNBot.m.55808),这是一个通过MSN进行传播的木马程序。它会从指定网址下载完整的木马程序,并将下载的木马压缩后通过MSN来进行传播。

  一、“密码盗窃器69632”(Win32.PSWTroj.QQPass.zc) 威胁级别:★★
  病毒进入系统后,首先会进行伪装。它搜索出系统盘%WINDOWS%目录下的记事本程序Notepad.exe,将其更名为Mspad.exe,然后将自己的病毒文件取名为Notepad.exe,释放到同一目录下。一起被释放出来的还有Eudcedit.exe、Freecell.exe、Msscr.exe等文件
  接着,病毒修改系统注册表,将自己的相关数据写入启动项,实现开机自启动。如果顺利运行起来,它就使用 Timer 控件,监视窗口程序的运行,取得所有的窗口标题,判断其中是否有用于用户登录的窗口。如有,则监视登录窗口的密码输入栏,然后利用SendMessage函数命令,获取这些密码栏中的数据。
  顺便提及,病毒作者没有给此病毒设置判断外部按键事件的功能,它就无法记录用户的键盘输入,但作为弥补这一功能的缺失,它一旦成功开始运行就不会停止,直到被清除。由于是对全部的密码输入栏下手,包括QQ、MSN在内的许多即时通讯工具和机密文件都会遭受威胁。
  二、“MSN跳虫55808”(Win32.TrojDownloader.MSNBot.m.55808) 威胁级别:★
  病毒进入系统后,在系统盘%WINDOWS%\system32\目录下释放出病毒文件rmbsvc.exe。随后,它修改系统注册表,将自己加入启动项,实现开机自动运行。
  当运行起来,病毒会与木马种植者指定的远程服务器建立通信,当收到“确认攻击”的返回消息后,就从http://www.n**au.dk/m**ia/这个地址下载msn对话信息到IE浏览器的临时目录,然后根据对话信息里的地址,从http://www.stu**egroep***selen.nl/components这个地址下载自己的完整EXE格式程序,随机命名后存放到%WINDOWS%\Temp\,即IE浏览器的临时目录下。
  接下来,病毒就搜索用户电脑中的MSN即时通讯工具,读取用户的好友列表,将压缩为ZIP格式的病毒包发送出去,实现更大规模的传染。 

 

顺便告诉大家一个不错(维库电子人才网)是个免费发布信息的专业平台! 如果你们想找工作的或者要发布招聘的可以去看看. 网址;http://www.dzrc.com.cn

 阅读全文(422) | 回复(0)


评 论

发表评论
昵 称: 匿名
验证码: 3881