QQ表情百宝箱
分享我们的QQ ^_^

 QQ聊天表情百宝箱:QQ木马 | 我要去听歌网 | MTV流行听吧 | | QQ聊天大全 | 流行音乐 网址

1.  当心QQ木马!

QQ密码又被盗了,可我的QQ密码设置很复杂呀,这是怎么回事呢?——很不幸,你有可能中了GOP木马,这种木马与其它木马不一样,它有一个很大的特色,就是没有客户端,也就是说,黑客不用千辛万苦地到你的机器上捣鼓就能轻而易举地得到你的OICQ号及密码。哇,是不是真的,这似乎太恐怖了吧!

如果你的QQ还没有受到攻击的话,那是你的幸运;如果你的QQ已经受到攻击,那么还是赶快看看下文吧。我们一起来研究如何清除这种可恶的木马。

GOP木马会在注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run主键下添加一个键值让自己自动运行。所以,首先要禁止该项。点击“开始”→“运行”,输入“msinfo32”,查看其中的“软件环境”→“正在运行的任务”,如果发现哪个项目只有程序名和路径,而没有版本、厂商和说明,你就应该提高警惕了。一般说来,GOP木马在这里显示的版本为“不能用”。现在运行regedit,进入到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run主键,记住刚才那个身份不明的运行项目,找到后删除该键值。然后关闭计算机,稍候一下启动计算机。还记得刚才查看到的项目路径吧?那就是木马的程序的藏身之处!接下来的任务是删除木马程序本身。

另一个办法是自己下载一个GOP,然后用EditGOP打开木马文件,这样可以知道和木马关联的文件位置,然后删除。附注:如果删除的文件是系统本身就有的,还需要再拷贝一个正确的回来。

还有一个办法就是到腾讯公司的主页上下载一个专门清除GOP木马的软件KILLGOP,如图所示。

QQ:QQ木马,QQ尾巴

提醒:大家一定一定要警惕不明邮件或从QQ上传来的附件,主题或内容都是一些很让人开心的话。什么“我的相片”,“送你一个小礼物”,务必小心!此外,安装一套防火墙软件是很有必要的!

 


2.  QQ木马大揭密

QQ是大家喜爱的即时通讯工具(每个老编、小编都认领了一只小企鹅!),每天和天南地北的朋友们网上交流,不亦乐乎。然而有些人偏偏见不得大家高兴,于是QQ病毒、QQ木马、各种攻击、盗号工具纷纷出炉。难道就任由他们为非作歹吗?我们的回答是不,决不!

让我们先来看看QQ盗号的原理是什么?

盗取途径1:暴力破解(就是穷举法)

已有很多文章谈过,本文就不谈了。对付这种方法的途径很简单:使用比较复杂的口令。

盗取途径2:本机安装木马窃听用户口令

对于这类木马软件,除了清除,还有一个办法——从原理上防止这些木马得到QQ的登录密码。

这些木马大多借助于密码查看器探知密码,首先要知道它是从哪个应用程序偷。判断方法如下:

判断方法1:

从运行程序的文件名判断,比如程序QQ2000b是QQ程序。

应对策略

这种木马比较笨,对付它很容易,只要将QQ的可执行文件换个名字,它们就会变成瞎子。

判断方法2:

查看当前运行的应用程序的标题是否是特征文字,如“QQ用户登录”。这类木马的例子如OICQ密码监听记录工具4.01。

应对策略

修改QQ的登录窗口的标题栏,这样木马就不能识别你正在登录QQ了。

判断方法3:

根据密码域判断。

有些软件的胃口很大,它不只想窃听你的QQ口令,它还关心其他的一些口令,将获取的账户和口令分门别类,供自己分析。这类软件的危害极大,但是当前的介绍中,除了杀木马之外,好像没有较好的解决办法。

应对策略

见本文的终极应对策略。

终极应对策略

通过工具eXeScope,可以对QQ进行彻底地改造,这样,就可以防止任何本地的木马:因为它们根本不可能知道你在运行QQ,也不知道你在输入密码,从而就不可能窃取到你的QQ密码。

找到QQ可执行文件的位置。

将QQ目录拷贝到其他位置,并将其中QQ可执行文件换名,如改为“副件 qq2000b.exe”。

这样做的目的是为了防止木马使用第一种判断方法。

使用ExeScope打开QQ的可执行文件,找到要修改的项。

位置在[资源]→[对话框]→[对话框450](如图1)。

QQ:QQ木马,QQ尾巴
图1 找到需要修改的项

修改QQ登录的标题栏(如图2)。

QQ:QQ木马,QQ尾巴
图2 将标题栏改为“你找不到我 呵呵”

修改密码域的属性(如图3)。

QQ:QQ木马,QQ尾巴
图3 将密码输入框的密码属性去掉

这样做会导致密码以明文形式出现在输入框,可能会被别人偷看,不过为了防止木马偷看,你只能这样了。

保存设置。

现在运行“复件 qq2000b.exe”看看吧(如图4)。

QQ:QQ木马,QQ尾巴
图4 修改后的界面

如果大家都采用这样的防护措施,离QQ木马的消失的日子就不远了。


3.  QQ木马病毒清除

网上病毒流行,是否在QQ上就有一句话跟着你?如何解决发送QQ消息时总自动添加一个网址呢?现在我就来告诉你......

小心误入爱情森林,恶意网页是帮凶。8月23日下午,瑞星全球病毒监控中心首次截获了一个传染能力极强的恶性QQ病毒――“爱情森林”(Trojan.sckiss)。据瑞星公司的反病毒工程师介绍,此病毒会利用QQ软件,诱惑用户打开一恶意网页,而该网页会自动下载病毒并修改注册表产生破坏。 病毒类型:木马病毒
发作时间:随机
传播方式:邮件/网络/QQ诱骗
感染对象:网络
警惕程度:★★★★

病毒介绍:

此病毒是已知的第一个利用QQ进行传播并破坏的恶性木马病毒。它利用本机QQ,在用户不知道的情况下向用户的好友发送一句消息:“http://sckiss.yeah.net 这个你去看看!很好看的”一旦登陆此网站,便会中毒。因为此网站的主页是一个恶意网页,它会自动下载“爱情森林”病毒并执行,从而对用户计算机造成破坏。

此病毒具有以下四大特色:

一、 利用邮件包装,形成自启动邮件。
病毒的原始文件是一个名为HACK.EXE的木马病毒,病毒作者为了能使病毒“初战告捷”,迅速占领用户计算机,利用了OUTLOOK的邮件漏洞,将原始病毒包装成一个可以预览执行的病毒邮件:s.eml,然后放入一个恶意网页中,等待下载。

二、 利用QQ工具,发送伪装信息。
如果用户不小心点击或预览了病毒邮件,病毒便可执行。病毒执行时会搜索用户的QQ程序,如果用户在线的话,病毒会伪装成用户,给用户的所有在线的好友发送一条用户无法查觉的隐藏信息,此信息的内容为:“http://sckiss.yeah.net 这个你去看看!很好看的”如果用户的好友在收到了此信息后,因为好奇而点击了此链接,则会进入一个恶意网页。

三、 利用恶意网页帮凶,导致病毒泛滥。
该恶意网页用JS语言编写,利用了JAVA EXPLOIT漏洞,所以不经用户的允许,便可以悄悄运行自动下载“爱情森林”病毒邮件(s.eml)并执行。然后此恶意网页会修改用户注册表进行破坏,将用户的IE标题改为:“http://sckiss.yeah.net/爱情森林”,使用户的“运行”菜单项无法使用,并且将用户的IE默认首页改为:“http://sckiss.yeah.net/”,此恶意网页还将此网址加入注册表中的RUN自启动项。这样以来,无论用户启动计算机还是启动IE浏览器,都可以自动链接到恶意网页,感染病毒。

四、 侵占系统目录,继续“生生不息”。
“爱情森林”病毒通过QQ发送信息之后,便开始进行本机的感染。病毒首先改名为:“EXPLORER.EXE”,然后将之拷贝到WINDOWS的系统目录(SYSTEM或SYSTEM32)下,这样用户即使发现也不会起疑心,然后病毒修改注册表,在RUN的自启动项中建立一个EXPLORER的键值,将病毒路径加入其中,一旦计算机重启,病毒便可自动运行,再次进行以上感染。

预防方法:
一、此病毒主要是以QQ诱骗为主,所以QQ的用户如果收到:“http://sckiss.yeah.net 这个你去看看!很好看的”之类的信息,请一定不要点击,以免中招。

二、如果用户发现硬盘上有s.eml的文件则极有可能是病毒,请将之删除,以免产生后患。 解决方法:

手工清除方法

爱情森林的清除:
(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。
(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。

变种一的清除:
(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。
(2)删除系统文件夹(Win9x通常为Windowssystem,WinNt通常为WinNtsystem32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。
(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为intarnet=%windowssystem%rundll.exe"的键值。恢复HKEY_CLASSES_ROOTtxtfileshellopencommand的默认键值为Notepad %1。(其中%windowssystem%为Windows的系统文件夹)
(4)若根目录下存在文件setup.txt或mima.txt,将其删除。 

变种二的清除:
(1)打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。
(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。

变种三的清除:
(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。
(2)删除系统文件夹(Win9x通常为Windowssystem,WinNt通常为WinNtsystem32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。
(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为intarnet=%windowssystem%rundll.exe"的键值。恢复HKEY_CLASSES_ROOTtxtfileshellopencommand的默认键值为Notepad %1。
(其中%windowssystem%为Windows的系统文件夹)
(4)恢复IE的设置。打开注册表编辑器,恢复HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMainStart Page,HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMainDefault_Page_URL,HKEY_LOCAL_MACHINESoftwareMicrosoftInternet ExplorerMainLocal Page的设置为原来的内容。

变种四的清除:
(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。
或者重新启动到DOS下到system目录直接删除该木马程序。
(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。


关于我们 网站地图 联系方式 友情链接 广告服务 wu123网址大全 小游戏 娱乐搜索大全 聊天

©2004-2008 QQ表情百宝箱[QQ聊天表情百宝箱]