产 品 类 别
整 机 类 >
数 码 类 >
·笔记本 ·台式机
·服务器 ·工作站
·工控机 ·POS机
·手机 ·数码相机
·MP3 ·数码摄像机
·MP4 ·移动硬盘
·摄像头 ·PDA
·MD ·学习机
·U盘 ·车载导航
·录音笔 ·视频会议
·视频点播  
电脑配件 >
数码配件 >
·CPU ·内存
·硬盘 ·主板
·显示器 ·显卡
·机箱 ·电源
·键盘 ·鼠标
·键鼠套装 ·光驱
·音箱 ·风扇
·声卡 ·游戏装备
·手写绘画输入 ·阵列卡
·硬盘保护卡 ·SCSI卡
·笔记本电池 ·笔记本包
·网络隔离卡  
·视频卡 ·电视接收盒
·数码伴侣 ·闪存卡 
·镜头 ·读卡器 
·摄影包 ·屏保膜 
·三脚架 ·清洁套装
·耳机 ·移动电源
·电池  
办公设备 >
网络设备 >
·打印机 ·投影机
·扫描仪 ·投影配件
·一体机 ·绘图仪
·复印机 ·电话交换机
·考勤机 ·条码设备
·收款机 ·电子白板
·碎纸机 ·喷墨耗材
·标签机 ·激打耗材
·UPS ·针打耗材
·光盘片 ·打印介质
·路由器 ·光纤设备
·交换机 ·多电脑切换器
·防火墙 ·收发转发器
·集线器 ·模块接口卡
·网卡  ·无线上网卡
·无线AP  ·监控系统
·布线 ·ADSL/HDSL
·VPN设备 ·网络机柜
·语音网关 ·UTM安全网关
·IP DSLAM ·打印服务器
·Modem  
数字家电 >
软  件 >
·功放 ·等离子电视
·音响 ·液晶电视 
·家庭影院 ·背投电视
·操作系统 ·图像处理
·数据库 ·企业信息平台
·工具软件 ·VOD/酒店/餐饮
·系统安全 ·财务与管理
·教育软件 ·商场POS系统
·游戏软件 ·智能管理系统
  ·网络监控/管理

今日报价


免 费 代 码

各位网友:本站其中一个重要特色,即是“资源共享”。也就是把珠江路在线的所有功能免费提供给大家,让做个人网页的朋友不费半天功夫,即可做成一个内容丰富的IT网站。

  感兴趣的朋友可到免费资源栏目中去逛逛。


 硬件首页 >> 硬件资料

QQ安全攻防之道:密码锁对决QQ大盗
(2006-11-28)

 前言

    今天收到网友邮件,强烈推荐我一款最新的QQ密码盗取木马生成器——全能QQ大盗。 我就纳闷呢,这年头怎么有这么多人对这玩意这么感兴趣呢……不管怎么说,盛情难却,就收下这款宝贝,以后用来整整人也好。

    先让我们来看看这款木马的介绍。

    目前为止,最牛X的QQ木马。可以获取用户Q币数量、游戏币数量、QQ积分、QQ游戏点等信息。完美破解QQ2006键盘保护,密码框不会出现红叉叉, 所有版本QQ通杀,包括最新的QQ2006 Beta2。采用特殊的线程插入技术,无启动项,无进程, 突破各类防火墙(如:天网、卡巴、瑞星、金山网镖、江民……)。采用同类QQ木马当中,绝对领先的技术,准确获取QQ密码,绝无偏差。用户登陆成功后再发信,从而杜绝重复发信、密码错误发信情况,不在收取重复信件,提高软件工作效率立即删除自身,让木马不留痕迹。具有定时关闭QQ和防重复运行的功能!下面是截图:


    看的出来,这款密码盗取软件针对目前国内外的主流桌面防火墙软件作出了针对性的改进,且具有很高的隐蔽性,一旦运行了木马的EXE,它就几乎彻底隐藏了自己,就象广告中说的一样,无启动项,无进程。常规的检测工具要检测它具有一定的难度,所以这款木马生成器生成的木马对于普通用户来说具有相当大的杀伤力。

    木马分析

    接下来我们来看看该木马的工作流程:

    木马在获得启动运行后,就会将复制一个备份到C:Program FilesInternet ExplorerPLUGINS,并重命名为qn911.dll(其实这还是一个EXE文件)并将其文件属性设为隐藏和系统然后在C:Program FilesInternet ExplorerPLUGINS释放出qn911.sys(其实这是一个DLL文件)。

    这时候木马会在系统注册表内注册一个CLASSID

    HKCRCLSID

    并将该CLSID和C:Program FilesInternet ExplorerPLUGINSqn911.sys联系在一起。然后将该CLSID添加添加到注册表的ShellExecuteHooks下

    HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks

=""

(老鸟这时候就会说了,原来它的无启动项和特殊的线程插入技术就是这么实现的啊…)

Qn911.sys内含有钩子WH_GETMESSAGE。

    在木马下完钩子后,完成盗取QQ密码的准备工作后就创建一个名为MicroSoft.bat的批处理文件,用于删除木马的EXE文件和批处理自身.这样它在系统中就是”无进程”了。

    这里有个插曲,木马的作者会给分析人员一些留言,内容如下:

wodexiaoshihouchaonaorenxingdeshihou

waiozongshichanggehongwonahsougehaoxiangzheyangchangdewodeguxiangzaiyuanfang

tianheiheitiootiantiandouyaoniaiwodexinsiyounicaibuyaowenwocongnalilai

    由于我的小学拼音实在不怎么样,而且由于时间关系,所以这个内容留给感兴趣的人来解读吧。(没有标点符号的文章实在很难读啊)。

    这时如果启动QQ,通过ShellExecuteHooks,qn911.sys就会插入到QQ的进程空间中去了。

    等你输入密码后,qn911.sys就会将密码发送到你指定的邮箱中去。

    邮件内容如下:

    对决

    面对如此一个新颖,强悍,隐蔽的对手,终截者能防御吗?毛主席说过:实践是检验真理的唯一标准,那我们就用事实来说话吧。先将QQ加入终截者的密码锁保护列表内:

    启动木马进程,终截者对进程危险程序的判断还是很精准的。

根据我的使用经验,能让进程防护危险等级框拉到底的绝大多数都是木马病毒等非正常程序了。


    实验需要,我们放过该木马,允许它运行。

    启动QQ运行,并查看其进程模块,可以看到,进程空间内qn911.sys已经无法注入到QQ的进程中去。看来,终截者对ShellExecuteHook方式的线程注入还是有防御手段是非常成功有效的。既然qn911.sys不能注入到QQ进程空间中,那么截取密码当然也就无从谈起了。我们在查看指定接收密码的邮箱,里面自然一无所获。

    就这样一场QQ密码的攻防战就在用户毫不知情的状况中发生和结束了。

    用户唯一的线索大概就要到关闭QQ时,查看详细信息时才能从模块信息列表中看到木马曾经来过的蛛丝马迹。

    乘胜追击

    各位看官看到这,相比结果已经明了了,接下来就是打扫战场的工作了。从前面的木马分析中可以看到,木马残留在系统中有两个文件

    C:Program FilesInternet ExplorerPLUGINSqn911.sys

    C:Program FilesInternet ExplorerPLUGINSqn911.dll

    所以用户要做的事情就是删除这两个文件。但qn911.sys还在其他进程中运行,此时是不能删除的。

    这时候,终截者的另一大特色功能就能派上用处了。

    点击后重启,就运行到一个绝对纯净的环境中(不要将其等同于系统的安全模式)在这里你就能很轻易地删除上述两个木马文件了。至此,木马清理完毕。

    结束语

    这次终截者遭遇的对手是利用ShellExecuteHook技术进行密码盗取的木马。看的出来,终截者的研发人员针对这种技术提供了有效的防御方案,所以才能轻松获胜。据我所知,这在同类软件中能做到的并不多,可以说是寥寥无己。而且终截者的能力远不止于此,那么终截者的下一个对手会是谁呢?


百度中 QQ安全攻防之道:密码锁对决QQ大盗 相关内容
雅虎中 QQ安全攻防之道:密码锁对决QQ大盗 相关内容
Sogou搜索中 QQ安全攻防之道:密码锁对决QQ大盗 相关内容

  相关软件 相关文章
保护QQ 专家教你聊天防盗五大绝招! WindowsXP如何浪费了250亿美元的能源
提升安全性WindowsXP必禁的十大服务 WindowsVista全球首发中东七星级酒店
多种玩法 玩转Lava-Lava看我有高招 微软官方WindowsVista RTM下载开始
别人想拒绝都难 我的QQ想加谁就加谁! Windows Vista 各版本功能区别详解
全面了解,助你选到合适的打印机 “一路飘红”热销黑白激光打印机导购
英特尔:低价PC计划并不存在模仿抄袭 巴西率先获100美元NB测试机 泰国变卦
华硕酷睿2兰博基尼本全面揭露(多图) 周末休闲:重温Windows 95发布盛况
微软与Novell缔结Windows/Linux联盟 中国大陆Office 2007免费升级计划启动
中国4G试验网通过863验收 技术超欧美 流氓软件代理月赚一万 网友欲诉遭遇
金蝶携手高校 打造ERP人才培训基地 美女相伴 LG推超轻薄笔记本电脑(图)