QQ三国发文件压缩原理盗号原理

QQ三国(SG)提交盗号受理后,没有收到系统找回的物品?选择字号:
没有收到找回的物品说明盗号受理没有成功:
1、如果您提供的资料不全、角色等级低于20级都无法找回被盗物品、被盗时间超过7天将无法找回被盗物品;
&2、“盗号受理板块”成功条件:在盗号受理板块填写且角色等级大于20级、被盗时间未超过7天,会在一个工作日内为您找回物品,但不是100%能找回,180天以内只能找回一次;
温馨提示:使用有效安全的可以让您的号码更安全。
以上信息是否已解决您的问题?QQ三国盗号木马Trojan-PSW.Win32.Frethoq.a
来源:&& 10:28:27
QQ三国盗号木马
Trojan-PSW.Win32.Frethoq.a
&&该样本是使用&VC
&编写的&盗号木马&,由微点主动防御软件自动捕获, 采用&UPX&加壳方式,企图躲避特征码扫描,加壳后长度为&13,092&字节,图标为&&,使用&exe&扩展名,通过文件捆绑、网页挂马、下载器下载等方式进行传播。病毒主要目的是盗取用户的密码和帐号。当用户计算机感染此木马病毒后, 会出现&QQ三国& 游戏无故关闭、输入用户名、密码、密保时游戏运行缓慢的现象,最终将导致虚拟财产被黑客盗取,并且发现未知进程等现象.
Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7
文件捆绑、网页挂马、下载器下载
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现&间谍软件&,请直接选择删除处理(如图1)
图1 微点主动防御软件自动捕获未知病毒(未升级)
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现木马&Trojan-PSW.Win32.Frethoq.a&,请直接选择删除(如图2)。
图2& &微点主动防御软件升级后截获已知病毒
未安装微点主动防御软件的手动解决办法:
手动删除文件
1.删除 游戏安装目录\ksuser.dll
2.删除 %SystemRoot%\system32\ksuser.dll
3.删除 %SystemRoot%\system32\aksuser.dll
4. 删除 %SystemRoot%\system32\dllcache\ksuser.dll
3.删除 %SystemRoot%\system32\Tmp9.tmp
4. 删除 %SystemRoot%\system32\TmpA.tmp
用正常的ksuser.dll替换被感染的文件
%SystemRoot%\system32\ ksuser.dll
%SystemRoot%\system32\DllCache\ ksuser.dll
变量声明:
%SystemDriver%       系统所在分区,通常为&C:\&
%SystemRoot%        WINDODWS所在目录,通常为&C:\Windows&
%Documents and Settings%  用户文档目录,通常为&C:\Documents and Settings&
%Temp%           临时文件夹,通常为&C:\Documents and Settings\当前用户名称\Local Settings\Temp&
%ProgramFiles%       系统程序默认安装目录,通常为:&C:\ProgramFiles&
病毒分析:
1.获得系统目录路径,将&C:\WINDOWS\System32\ksuser.dll&文件拷贝并重新命名到系统目录下&C:\WINDOWS\System32\aksuser.dll&
2.建立进程快照,遍历进程名为&qqsg.exe&的进程,找到以后结束该游戏进程。
3.打开注册表&HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths&,
枚举该注册表下的游戏&qqsg.exe&安装路径信息,找到以后,在该游戏安装目录下,释放ksuser.dll文件,
4.之后病毒建立线程,会在&%SystemRoot%\system32\&和&%SystemRoot%\system32\dllcache\&文件夹下释放假冒的系统文件&ksuser.dll&文件属性设置为系统隐藏属性,以此实现自启动,以及释放&C:\WINDOWS\System32\Tmp9.tmp&和&C:\WINDOWS\System32\Tmpa.tmp&。另外,其还会在&%SystemRoot%\system32\&文件夹下释放恶意程序&abc.dll&。释放完成后,原病毒程序会将自身删除。
5. 病毒利用WinExec等函数执行&net stop cryptsvc&服务,取消并不让此服务随机启动&sc config cryptsvc start= disabled&,并且删除该服务&sc delete cryptsvc&从而关闭系统认证保护功能
6.遍历进程&Winlogon.exe&找到以后,加载系统的&sfc-os.dll&,建立远程线程注入到系统的&Winlogon.exe&进程中,等候黑客指令。
7. 游戏运行后会自动加载被病毒感染的&C:\WINDOWS\System32\ksuser.dll&,该文件会让游戏程序加载Tmp9.tmp;
加载Tmp9.tmp文件后,创建消息钩子获取用户帐号密码等信息,发送到黑客指定网址。
病毒创建文件:
游戏安装目录\ksuser.dll
%SystemRoot%\system32\ksuser.dll
%SystemRoot%\system32\aksuser.dll
%SystemRoot%\system32\dllcache\ksuser.dll
%SystemRoot%\system32\Tmp9.tmp
%SystemRoot%\system32\TmpA.tmp找个QQ三国木马盗号器_百度知道
找个QQ三国木马盗号器
找个 QQ三国 远程 木马盗号器 稳定点的 ,直接盗的那种 不用发文件那种 谢谢
我有更好的答案
被盗往往是与密码紧密联系的,这里提供QQ密码设置技巧。
 第一招:键盘要少用 能不用就不用   每次登录QQ前,新建一个文本文件,并键入密码后复制,关闭文本文件后(不要保存)打开QQ,用“Ctrl V”把密码粘贴到密码栏里,这样可以防范绝大部分的QQ木马。   第三招:移花巧接木 巧输密码   如果中了键盘记录机,那么你可以参考这种方法。假如你的QQ密码是“5009”,在输入时不要按顺序一次输入,这样键盘会被木马直接记录下来,你可以先输入“509”,然后把光标移到“5”后面再输入“0”,这样你输入的密码依然是“5009”,但在“木马”看来你输入的就是“5090”,这样密码就被保护了。   第三招:暗战超级密文 自己能加密   用一个16进制的编辑器,譬如UltraEdit,新建一个10个字节的文件,输入“B9...
你可以去华盟看下,原来有的,你自己去找找吧。
其他类似问题
为您推荐:
木马盗号的相关知识
等待您来回答
下载知道APP
随时随地咨询
出门在外也不愁我玩了一个QQ三国游戏&前几天发现给人盗号了&并且也知道盗我号是谁&请问报警有用吗 - 110网免费法律咨询
您的位置:
&& 查看咨询        今日活跃律师: &&&&&&&&&&
该问题已关闭
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
的回复获得奖章一枚
我玩了一个QQ三国游戏&前几天发现给人盗号了&并且也知道盗我号是谁&请问报警有用吗
陕西-西安&06-10 21:27&&悬赏 0&&发布者:132599…… & 回答:(6)
号上装备带游戏币价值1500元人民币
您也有法律问题? 您可以 发布咨询,我们的律师随时在线为您服务
[北京-海淀区]
1546234积分
回复时间:
[陕西-西安]
688247积分
回复时间:
涉嫌盗窃,建议及时报警处理。
[陕西-渭南]
回复时间:
建议及时报警
[北京-朝阳区]
235063积分
回复时间:
网络违法犯罪举报网站&
建议向网络警察举报,以挽回经济损失!
[北京-朝阳区]
129133积分
回复时间:
建议及时报警
[陕西-西安]
249347积分
回复时间:
你好!建议报警处理。
问题答案可能在这里 →
吉安推荐律师
江西景德镇
江西南昌市
江西南昌市
最佳律师解答
(颜莉萍)()&
(蒋铁顺)()&
(郑兰运)()&
(杨立宝)()&
最新回复律师
人气:150468
上海 浦东新区
人气:28497
北京 朝阳区
人气:181607
人气:84540
黑龙江 哈尔滨
人气:35755

我要回帖

更多关于 盗号原理 的文章

 

随机推荐