前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >盗取QQ密码的顽固的IEXPLORE.EXE病毒

盗取QQ密码的顽固的IEXPLORE.EXE病毒

作者头像
全栈程序员站长
发布于 2022-09-09 06:40:32
发布于 2022-09-09 06:40:32
8010
举报

大家好,又见面了,我是你们的朋友全栈君。

现象:

开机以后不久,在进程里面会出现多个IEXPLORE.EXE进程,用户名都是SYSTEM,杀掉进程之后,过一段时间就会重新启动这个进程。而且IEXPLORE.EXE进程的cpu占用率常常达到100%!计算机根本就无法使用。在进行拨号连网后,系统可能出现重起.甚是恼人!

此病毒自动禁用某些杀毒软件,看来全面手工杀毒的时代即将来临!

查杀方法:

此病毒类似灰鸽子病毒,但专杀工具无法杀除,显然是改后的变种.下面提供几种手工杀毒的方法.

1.关于usbme.sys的清除教程 刚才访问网页时卡巴提示有病毒,路径是C:/WINDOWS/system32/drivers/usbme.sys的这个文件,我没删它想看看有啥效果,貌似病毒建立了进程IEXPLORER.EXE ,用户名为SYSTEM,之后陆续建立了几个为IEXPLORER.EXE 的进程,且CPU占有率达99%,害我差点死机,之后我结束了该进程查杀刚才的目录,没找到病毒源文件,我怀疑病毒仍然存在,因为IEXPLORER.EXE 进程结束之后依然能再出来,之后我用了procexp找了该进程硬盘位置,提示C:/Program Files/Internet Explorer/IEXPLORE,应该是微软的IE,运行之后没发现问题,之后又陆续结束了几次IEXPLORER.EXE 用户名为SYSTEM的进程,直到其不再出现.无病毒反映.但是在打开QQ(别的程序没试)时显示病毒C:/WINDOWS/system32/drivers/usbme.sys,且每次删完下次依然存在,此病毒进程不在开机运行里,个人认为产生IEXPLORER.EXE 进程及其他作用只是其发作的效果,病毒源文件仍未找到,估计杀毒软件应该可以清除,我想问问各位学长的看法以及病毒原理,我有说错的地方希望给予指点,还有个想问的是系统文件里是不是有个后缀为_hook.dll的文件啊,我查的时候找到一个8K的,要么是灰鸽子?不太了解啊~~感谢大家给予指点.

经过我2个小时的奋战(有点夸张的说),终于解决了问题,具体删除我是在安全模式下进行的,此病毒分为4部分,1是在注册表里HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/Run下的”9″=”%System%/vpcrm.exe”(或twunk32.exe)开机运行键,删了,2是%system%/Drivers/usbme.sys这个文件,只能在DOS或安全模式下进行删除.3为QQ安装目录下的TIMPlatfrom.exe文件(上面我也提到病毒是将正常的QQ文件TIMPlatform.exe复制为TIMPlatfrom.exe,并将自身复制为正常的QQ文件)我首先修改了TIMPlatfrom.exe文件名,可惜和该目录下的文件名重复,但是我打开隐藏文件也没能看到那个病毒的文件,我只能先把被病毒修改后的原QQ文件复制到了别的地方,改名,然后再复制回来,这时我看到了可以覆盖病毒的那个25K左右的文件,覆盖后运行QQ,出现正常的TIMPlatform.exe进程.4为vpcrm.exe”(或twunk32.exe)文件,网上都说有这个文件的,我没找到,后来卡巴杀毒时找到了.

2. usbme.sys木马病毒,名称:“猎手变种fa”(PSWTroj.Mir.fa)   病毒特点:该病毒是一个盗取用户QQ账号的木马,通过获得QQ游戏窗口的方式获取用户账号信息并发送到指定网址。   发作现象:病毒运行后,将自身复制为%system%/vpcrm.exe,并释放文件%system%/Drivers/usbme.sys。将正常的QQ文件TIMPlatform.exe复制为TIMPlatfrom.exe,并将自身复制为正常的QQ文件。

改了TIMPlatform.exe进程, 把QQ卸载以后清理注册表临时文件,杀毒后到官方去下载新QQ

1、点击:“开始”、“运行”。键入regedit,按回车。清理注册表: (1)展开:HKEY_CURRENT_USER/Software/Microsoft/Windows NT/CurrentVersion/Windows 删除:”load”=”” (2)展开:HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/policies/Explorer/Run : 删除:”twin”=”X://windows//system32//twunk32.exe” 2、重启。显示隐藏文件。 3、删除X:/windows/system32/twunk32.exe。

4、卸载QQ。重新安装。因为QQ文件夹中的TIMPlatform.exe已被病毒覆盖。

相关文章:

修改权限防止病毒或木马等破坏您的系统

都是自动更新惹得祸

彻底查杀维金ViKing病毒

通过对一个病毒源码的分析,了解VBS脚本语言的应用

Hooks(钩子)监听消息的方法

常见木马清除法

<script type=”text/javascript”> google_ad_client = “pub-2416224910262877”; google_ad_width = 728; google_ad_height = 90; google_ad_format = “728x90_as”; google_ad_channel = “”; google_color_border = “E1771E”; google_color_bg = “FFFFFF”; google_color_link = “0000FF”; google_color_text = “000000”; google_color_url = “008000”; </script><script type=”text/javascript” src=”http://pagead2.googlesyndication.com/pagead/show_ads.js”> </script>

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/162185.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
炎热八月,小心"落雪"
昨天晚上发现电脑出了点问题,用一用的系统消耗的内存就上到了1G多,系统报告虚拟内存不足.看了一下任务管理器,发现一个进程WINLOGON.exe可疑.网上找了一下资料,原来是中了木马"落雪",该木马还真强,在安全模式下用administrator登录也会启动,而且无法结束进程,而且江民卡巴都没有报告有病毒.花了点时间,找到了一个专杀工具,火速解决战斗,这个木马是通过电子邮件传播的,大家都看看自己的进程里面是不是有WINLOGON.exe,而且用户是当前用户的,有那就中招了.下面给出他的资料和专杀工具.
深蓝studyzy
2022/06/15
3370
fun.xls.exe病毒分析、查杀及批处理清除「建议收藏」
大家经常用U盘, 也许就和我一样,遇到过这种叫 fun.xls.exe的病毒. fun.xle.exe是一种叫做U盘病毒tel.xls.exe的变种,会在电脑里注入文件,这个病毒目前应该有四个变种.用记事本打开AUTORUN是如下代码: [AutoRun] open=fun.xls.exe shellexecute=fun.xls.exe shell\Auto\command=fun.xls.exe shell=Auto [VVflagRun] aabb=kdkfjdkfk1 这个病毒瑞星暂不能查杀,我试了下用最新的卡巴可以杀掉,网上有人用国产的江民杀好象也能杀掉,笔者没有测试。
全栈程序员站长
2022/11/09
7750
dos清除windows密码命令_哪些文件会被dos病毒感染
今天,朋友叫我帮看看他的电脑,说是中了个比较NB的病毒,我颇感兴趣!因为好久没有遇到有挑战性的病毒了!今天又可以练练手了^_^
全栈程序员站长
2022/11/09
1.1K0
自己手动复现一个熊猫烧香病毒
最近逛了一下 bilibili ,偶然的一次机会,我在 bilibili 上看到了某个 up 主分享了一个他自己仿照熊猫病毒的原型制作的一个病毒的演示视频,虽然这个病毒的出现距离现在已经十多年之久了,但是它的威胁性仍然不亚于永恒之蓝,出现了很多变种病毒。我觉得蛮有意思的,有必要深究一下,所以我花上几天的时间研究了一下熊猫烧香病毒的源码,仿照熊猫烧香病毒原型,也制作了一个类似的软件,实现的源码我会在文章的末尾给出 GitHub 项目链接,喜欢的朋友不要忘记给我一个 star and follow 呀!
Angel_Kitty
2018/09/21
7.3K0
自己手动复现一个熊猫烧香病毒
【应急响应】windows入侵排查思路
当企业发生黑客入侵、系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失。
Bypass
2019/07/08
2.8K0
【应急响应】windows入侵排查思路
【玩转腾讯云】Windows云服务器排障思路
Windows排障对我来说很简单,毕竟是鼠标操作,而且有那么多小工具辅助排障,非常轻松。本文更偏重通用能力,不仅适用腾讯云,其他云也适用。专对腾讯云的话,推荐我写的一篇腾讯云SDK踩坑、填坑的文档,那个花了我上百个小时,是我10篇云+社区文档的集锦,腾讯云API Explorer工具的基本用法,让你熟练掌握6种SDK的使用。
Windows技术交流
2020/04/22
7.1K0
利用驱动人生升级通道传播的木马手工查杀记
驱动人生木马在1月24日的基础上再次更新,将攻击组件安装为计划任务、服务并启动。本次手工查杀主要针对该木马。
FB客服
2020/02/20
2K0
利用驱动人生升级通道传播的木马手工查杀记
[系统安全] 十一.那些年的熊猫烧香及PE病毒行为机理分析
娜璋AI安全之家于2020年8月18日开通,将专注于Python和安全技术,主要分享Web渗透、系统安全、CVE复现、威胁情报分析、人工智能、大数据分析、恶意代码检测等文章。真心想把自己近十年的所学所做所感分享出来,与大家一起进步。系统安全系列作者将深入研究恶意样本分析、逆向分析、漏洞利用、攻防实战等,通过在线笔记和实践操作的形式分享与博友们学习。
Eastmount
2021/12/03
9.1K0
[系统安全] 十一.那些年的熊猫烧香及PE病毒行为机理分析
drwtsn32.exe 遇到问题须要关闭。我们对此引起的不便表示抱歉
 我的机器老是这样。启动起来就有这个。。。 那位高手能告诉我这是怎么会事。故障的原因以及解决的办法。
全栈程序员站长
2021/12/10
9880
权限维持方法小结
WinlogonHack 是一款用来劫取远程3389登录密码的工具,在 WinlogonHack 之前有一个 Gina 木马主要用来截取 Windows 2000下的密码,WinlogonHack 主要用于截取 Windows XP 以及 Windows 2003 Server
红客突击队
2022/09/29
3.4K0
权限维持方法小结
应急响应实战笔记——第1篇:windows 入侵排查
当企业发生黑客入侵、系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失。
青灯古酒
2023/10/16
1.3K0
应急响应实战笔记——第1篇:windows 入侵排查
找回win7桌面IE图标我有绝招
现在很多同学都用了微软的新一代操作系统Windows7,都为Windows7的华丽界面及更人性化得操作所深深吸引,但是由于我们大多数同学都习惯了原来的Windows XP的使用,在这一短暂得过度时期,我们可能还在边使用边探索!我刚刚装上了令人期待已久的Win7,那个兴奋劲就不提了!才摆弄了两天,一序列的问题出现了!害得我是悲喜交加!以前用过Opera,感觉比IE好,就把IE从桌面删除了,并且把开始菜单里的IE图标也一起删了,后来发现有些网站(比如一些银行的网站)必须用IE才能打开,这时我特别想找回我的win7里桌面原配的IE(不是快捷方式那种),尝试了N重方法,都不能找回来,最后只能用修改注册表的方法来实现我这一愿望了!
耕耘实录
2018/12/20
9680
干货 | 最全Windows权限维持总结
红队人员拿到一台主机权限后首先会考虑将该机器作为一个持久化的据点,种植一个具备持久化的后门,从而随时可以连接该被控机器进行深入渗透。通俗的说抓到一条鱼,不能轻易放走了。
HACK学习
2021/07/21
3K0
技术剖析:海莲花OceanLotus Encryptor样本分析
前言 上周,360发布了海莲花的报告,数据收集,分析,解释,加工方面很能让人折服,但是看了其对所谓OceanLotus Encryptor样本的分析,和我自己观查到的,我觉得有些地方描述的不正确,而且其对病毒攻击流程的分析语焉不详——一个APT攻击报告不能详细说明其攻击流程,其他数据分析的再好我觉得都是没有说服力。 很多地方看似是语法错误导致的,其实是其并没有完全分析清楚攻击流程所导致的,比如 : 另外关于64位强密匙绕过杀软,其实质就是OceanLotus Encryptor 在创建进程时候的用到
FB客服
2018/02/06
1.2K0
技术剖析:海莲花OceanLotus Encryptor样本分析
windows 应急流程及实战演练
当企业发生黑客入侵、系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失。
信安之路
2018/10/18
3K0
windows 应急流程及实战演练
应急响应--windows入侵检查思路及流程
服务器被入侵,业务出现蠕虫事件,用户以及公司员工被钓鱼攻击,业务被 DDoS 攻击,核心业务出现DNS、链路劫持攻击等等
红队蓝军
2024/08/01
2660
应急响应--windows入侵检查思路及流程
熊猫烧香病毒分析报告
(4)SHA1值:188FC8FC580C0EA4BF8A8900A3D36471823C8923
全栈程序员站长
2022/11/01
1.9K0
熊猫烧香病毒分析报告
应急响应篇——Windows进程排查
正经来说Windows进程在任务管理器这看↓(结尾附上windows白进程,也就是系统自带进程供大家参考,排查时可以优先去除掉非敏感非可利用部分,提高效率):
用户11055813
2024/06/05
4050
应急响应篇——Windows进程排查
加载出错收集解答
杀毒后遗症。 病毒已被杀掉,但病毒在启动项里面加上的启动信息还在,所以开机系统仍试图运行病毒但找不到病毒文件,所以出现了你说的这种情况。 在开始-运行里输入“regedit”打开注册表。 在编辑查找里面输入“user.dll”查找,找到的键值删掉并按F3继续查找直至搜索完注册表
全栈程序员站长
2022/09/06
8710
“太极挂机”软件圈钱骗局:披着网赚外衣的“三合一”挖矿木马
近期,网上兴起一种“太极挂机”软件,声称只需下载运行该软件无需任何操作就能轻松挂机赚钱。360安全中心经分析发现,所谓的挂机网赚只是木马病毒的幌子。包括“太极挂机软件”在内的多款类似恶意程序一旦被用户下载并安装,不但会大量占用CPU资源进行挖矿操作,还会在用户机器上传播Ramnit感染型木马,更有甚者,直接给电脑添加上MBR密码使用户无法正常登录系统!
HACK学习
2019/08/07
2.3K0
“太极挂机”软件圈钱骗局:披着网赚外衣的“三合一”挖矿木马
推荐阅读
相关推荐
炎热八月,小心"落雪"
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文