[internat.exe]系统进程及相关病毒分析
来源:IT.com.cn(IT世界网) 作者: 日期: 2007-10-04
[internat.exe]究竟谁“伪装”成我了?
QQ密码侦探1.1版木马程序会伪装成internat.exe进程
监听原理:将监听程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionSysTASK
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASK
HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionSysTASK
发送的邮箱、密码个数等信息放在
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASKSoftware
ServicesSecurityCommonSoftWareControlsFolderReconciliationPolicies
RetrictionAdspopwareConnection Wizard ExplorerShellServiceObjectDelayLoad
Windows Messaging SubsystemProtectedStorage 中
启 动:随系统启动,驻留后台运行
外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。
对 策:
删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运行,所以无法直接删除,可用下列方式进行删除
1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe
2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionSysTASK
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionSysTASK
HKEY_USERS.DEFAULTSoftwareMicrosoftWindowsCurrentVersionSysTASK 3个相关键
综 述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序。
文章导航: [internat.exe]系统进程分析 [internat.exe]进程经典问题解析 [internat.exe]究竟谁“伪装”成我了?
>> 相关文章:
版权与免责声明:本站转载其他媒体稿件是为了传播更多的信息。此类稿件不代表本站观点,本站不承担此类稿件所引起侵权行为的连带责任。如您因版权等问题需要与本站联络,请联系webmaster@pc756.com。
