木马赚流量牟暴利 非法篡改IE浏览器首页

作者:木淼鑫 来源:赛迪网 时间:2009-03-10 16:28:00 


“焦点间谍”木马家族最新成员TrojanSpy.Pophot.clh“焦点间谍”变种clh为牟取暴利篡改用户浏览器首页,赚取超高流量。

TrojanSpy.Pophot.clh“焦点间谍”变种clh采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“焦点间谍”变种clh运行后,会自我复制到被感染计算机系统的“%SystemRoot%\system\”和“%SystemRoot%\system32\inf”目录下,并分别重新命名为“sgcxcxxaspf090104.exe”和“sppdcrs090104.scr”。同时,还会在“%SystemRoot%\”目录下释放恶意DLL组件“dcbdcatys32_090104a.dll”和“wftadfi16_090104a.dll”。

在被感染计算机的后台遍历当前系统中所有运行的进程,一旦发现指定的安全软件存在,便会尝试通过强行篡改系统日期、调用批处理指令等方式试图结束这些安全软件的运行。同时,还会通过鼠标点击模拟以及向窗口对象发送消息等方式绕过系统监控功能的监视,从而达到自我保护的目的,提高了自身的生存几率。

强行篡改IE浏览器首页,以此提高某些网站的访问量和插件安装量,为骇客带来了非法的经济利益。“焦点间谍”变种clh在运行时会占用大量的系统资源,降低了系统运行速度,严重地影响和干扰了用户对计算机系统的正常操作。

“焦点间谍”变种clh还会在可移动存储设备的根目录下创建“autorun.inf”(自动播放配置文件)和木马文件,从而达到利用U盘、移动硬盘、SD卡等移动存储设备进行自我传播的目的,给被感染计算机用户造成了更多的威胁。

“焦点间谍”变种clh还具有自动更新功能,会根据骇客指定站点上的配置文件“http://www.fhd**fh.cn/list.htm”进行自升级。同时还会根据配置信息下载其它的恶意程序,致使被感染计算机用户面临更多不同程度的风险。

另外,“焦点间谍”变种clh会在被感染计算机系统注册表启动项中添加键值“maincyucst”,以此实现木马的开机自动运行。

标签:木马,篡改,IE浏览器,流量
0
投稿

猜你喜欢

  • 如何巧用网站位置 提升网站收入

    2009-04-03 16:01:00
  • DNS协议概述

    2010-01-28 19:14:00
  • 在Exchange Server 2003 中启用M盘

    2010-02-25 18:54:00
  • 滚动 docker 中的 nginx 日志思路详解

    2021-08-30 08:08:52
  • 2008国庆节祝福短信大全

    2008-09-26 19:02:00
  • 《钱经》杂志:将记账演变成一种商业模式

    2009-01-16 17:15:00
  • 在Ubuntu Linux上安装和使用Git和GitHub

    2021-01-01 22:23:19
  • 51wan高达10万大奖 寻找女一号

    2009-10-22 15:11:00
  • 今天收到了有关推介用户注册 AdSense 的邮件

    2008-01-15 10:13:00
  • 一个成功的企业博客案例

    2009-05-24 14:53:00
  • 在Ubuntu上搭建一个基于webrtc的多人视频聊天服务实例代码详解

    2023-11-04 23:53:07
  • linux远程登录ssh免密码配置方法

    2023-08-01 09:23:27
  • Exchange Server 2010正式发布 试用版下载

    2009-11-10 16:01:00
  • 图文详解Ubuntu搭建Ftp服务器的方法(包成功)

    2023-10-19 04:22:44
  • 检测3782个病毒 26款杀毒软件查毒能力PK

    2009-10-13 11:16:00
  • 用rsync对网站进行镜像备份实现步骤

    2022-03-03 15:54:31
  • 网站没有流量的时候该如何做

    2009-03-02 18:03:00
  • Win+apache下配置虚拟主机和绑定域名

    2008-10-17 14:56:00
  • 六个WordPress实用的评论回复通知插件下载

    2010-03-21 08:40:00
  • GoDaddy:如何从共享主机上删除新增的FTP用户 Godaddy

    2010-04-22 12:50:00
  • asp之家 网站运营 m.aspxhome.com