百度空间 | 百度首页 
 
查看文章
 
gdiplus.exe伪QQ中奖木马
2009-04-22 17:05

文件名称:gdiplus.exe

文件大小:57899 字节

病毒命名:

BitDefender - - Gen:Trojan.Heur.3065153434

DrWeb - - BACKDOOR.Trojan

McAfee+Artemis - - Generic!Artemis

加壳方式:ASPack

编写语言:VB

文件MD5:8a9e141947d940a08b44c58537323ec4

病毒类型:流氓程序

1、释放文件:

C:\WINDOWS\system32\gdiplus.exe 57899 字节

2、查找注册表SOFTWARE\Tencent\QQ,获得当前QQ的完整路径,保存为:

C:\WINDOWS\system32\Macromed\Flash\FlashPlayerTrust\下

3、在QQ目录下生成隐藏文件:

Program Files\Tencent\QQ\Wsock32.dll 53248 字节

Program Files\Tencent\QQ\syswsock32.dll 28,672 字节(系统文件)

实现无启动项启动

4、当运行QQ时,位于Tencent\QQ\Wsock32.dll由于目录优先性,代替系统文件被加载。

随后启动病毒C:\WINDOWS\system32\gdiplus.exe

最后再注入syswsock32.dll

5、病毒运行后在任务管理器可见,访问网络221.1.74.165

更新钓鱼面板信息:

0~1,0,0,1,0~5,0,6~0,0,0~恭喜!您的QQ号码已成功被RGB(255,0,0)后台系统随机抽选为当日在RGB(255,0,0)线“二等奖”用户,请您及时RGB(255,0,0)领取您的奖项.验证码[1686]RGB(255,0,0)^http://tenglong101.cn/tupian/qq2.bmp^http://www.qqsvm.cn/~^~~系统广播:RGB(0,0,0)庆祝腾讯QQ 10周岁感谢广大用户的支持!公司将邀请RGB(0,0,0)到赞助商三星(公司)在线举办“十周年庆典挖宝活动”RGB(0,0,0)恭喜!您已被抽选成为《二等奖》幸运用户验证码:1686RGB(0,0,255) 此次活动最终解释权归深圳腾讯公司所有RGB(0,0,0)^http://www.qqsvm.cn/~~1001~十周年庆典挖宝活动~0

6、开始弹广告....

(拜托..还没登入就开始弹...留点回忆好不好)

点击进入后发现是个钓鱼网,

大概内容是恭喜您获得XX奖(反正听起来是个很牛逼奖项...),,

然后请您汇款XX元到XX处给这个病毒作者凑棺材费.... - -!

最烦人的就是这个gdiplus.exe处于活动状态的时候会不时跳出这个面板

关都关的烦厌

其实清除起来也不难:

1、懒点的就重装下QQ,记得别放在以前安装QQ的那个盘。

重启后解决(PS:旧的QQ快捷方式要先删掉)

2、删除文件:C:\WINDOWS\system32\gdiplus.exe

重启后世界清净....

3、完整删除:

(1)暂时关闭QQ(开几个关几个),打开任务管理器,结束进程gdiplus.exe

(2)打开任意文件夹,选择“工具-文件夹选项”,勾选“显示所有文件和文件夹”,取消“隐藏受系统保护的文件”

(3)现在病毒就无处遁形了,删除文件:

C:\WINDOWS\system32\gdiplus.exe

QQ目录下的:

Program Files\Tencent\QQ\Wsock32.dll

Program Files\Tencent\QQ\syswsock32.dll

重启计算机,问题解决...

PS:如上述方法无法清除,麻烦把gdiplus.exe用Winrar压缩发送到

Lyhan_1988@163.com526170722@qq.com


类别:不务正业`` | 添加到搜藏 | 浏览() | 评论 (26)
 
最近读者:
 
网友评论:
1
2009-04-22 22:31 | 回复
VB
 
2
2009-04-22 22:54 | 回复
又是钓鱼。。
---
许久不见你发东西。嘿嘿。又出来了。
 
3
2009-04-23 07:40 | 回复
 
4
2009-04-23 19:19 | 回复
更新的真勤快,果然发现“遇到爱”乃孤独的徒弟啊!!!!!
 
5
2009-04-23 20:34 | 回复
没事就更新,,嘿嘿
 
6
2009-04-23 21:16 | 回复
顶啊~
 
7
2009-04-24 10:03 | 回复
楼上的好久不见了,连头像都变得那么炯炯有神....
 
8
2009-04-24 10:16 | 回复
过奖过奖啊....哈哈,很久没见你更新博客了...
 
9
2009-04-24 19:35 | 回复
嘿嘿
 
10
2009-04-26 20:38 | 回复
有没有搞错,风格变了!更新这么快!
 
11
2009-04-27 07:34 | 回复
 
12
2009-04-27 11:55 | 回复
回复luckboy039:...
 
13
2009-04-28 09:41 | 回复
找不到gdiplus.exe啊,隐藏受保护的也勾掉了,显示所有文件的也点上了,就是找不到gdiplus.exe啊
怎么办 啊~急~~
 
14
2009-04-28 11:38 | 回复
留个联系方式,或++++++526170722,给看看
 
15
2009-04-30 02:34 | 回复
反病毒到孤独这种程序以及很难再更进一步了,建议孤独可以从逆向的角度对病毒进行分析,换种角度看又不一样了~
 
16
2009-04-30 07:31 | 回复
偶尔分析玩玩的,太高深的不会
 
17
2009-05-11 18:05 | 回复
你真高   太高了 我这样的手 直接没看懂 是什么意思..............
 
18
2009-05-23 11:00 | 回复
所以写错了,,别人也看不出来,嘿嘿,,
 
22
2009-07-17 14:22 | 回复
最新的已经没有gdiplus.exe这个运行程序了。。。。可能是在一些字体文件或者dll文件里实现了。
 
23
2009-07-18 11:58 | 回复
hayeszh

那个文件发到我的邮箱,,,

Lyhan_1988@163.com或526170722@qq.com
 
24
2009-07-19 15:38 | 回复
呵呵……群主大人终于更新了……好久没来了,来这里膜拜一下……
 
25
2009-07-19 17:53 | 回复
..........

应该是我膜拜你阿,大侠
 
26
2009-07-24 23:13 | 回复
先顶一个 !!!楼主
我还想问下为什么我的那个WSOCK32.DLL文件不在同一个地方 是不是病毒变种了? 它现在居住在C:/WINDOWS/SYSTEM32 那里 怎么也删除不了.
 
27
2009-07-25 09:14 | 回复
re 楼上的,那个是系统文件,不要删除
 
28
2009-08-16 22:25 | 回复
写了有什么用,我晕
 
29
2009-11-17 10:16 | 回复
e 群主群号多少呀?小菜我也想到群里学习去。。。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu