1、文件运行后会释放以下文件
%Documents and Settings%\当前所在用户\Favorites\外挂作坊官方站 [www.zuowg.com].url
%Documents and Settings%\当前所在用户\Favorites\外挂作坊资源站 [42724920.ys168.com].url
%Program Files%\Tencent\QQ\Users\All Users\QQ\Registry.db
%HomeDrive%\asp.zipb
%HomeDrive%\yz.zipb
D:\Program Files\QQ2008\QQ2009.exe
%Documents and Settings%\当前所在用户\「开始」菜单\程序\腾讯软件\腾讯QQ.LNK
%Documents and Settings%\当前所在用户\「开始」菜单\程序\腾讯QQ.LNK
2、调用函数打开创建的图片文件来欺骗用户,使用户误认为该文件为正常图片文件而不会产生对该文件的怀疑,之后则后台继续进程恶意操作,遍历进程查找QQ.EXE,找到之后调用:taskkill /im qq.exe /f结束QQ进程,检测注册表键值查找是否安装QQ2009聊天软件如有则释放SMSS.exe文件,查找含有以下安全字样的窗口找到之后模拟点击允许操作躲避安全软件主动防御提示。
应用程序网络访问监控
#32770
确定(&o)
button
确定
button
瑞星提示
#32770
确定(&o)
button
确定
button
#32770
总是允许
button
确定
Button
3、SMSS.exe 文件行为:当用户点击QQ登陆则调用病毒创建的QQ2009.exe,输入账号密码之后转向本地QQ并登陆使用户不被发现运行完毕后自删除。
4、QQ2009.EXE文件行为:该文件伪装成QQ2009登录器,主要截取QQ账号及密码之后连接网络将截取的账号及密码通过URL方式发送到指定地址中。
|