硬 件 : BIOS | 主 板 |  CPU | 内 存 |  显 卡 | 声卡音箱 |  硬 盘 | 光驱刻录机 |  其它存储 | 机箱电源 |  显示器 | 键盘鼠标 |  摄像头 | 打印机 |  扫描仪 | 网络硬件

 其它硬件 | 数码设备 |  笔记本维修   操作系统 :  98/me | 2000/2003 |  winNT | winXP |  linux | vista |  其它系统   软件 : 办公软件 |  其它软件 | 网络软件

热门关键字:  不能开机  硬盘维修  键盘内部结构图  系统  主板维修测试点
当前位置 :| 主页 > 电脑病毒 > 病毒诊断防治 > 

网银木马 TrojSpy_Banker.ZQ

http://www.dnwx.com 来源: 作者: 时间:2008-03-11 点击:

  该木马为前些时候发现的网银木马TrojSpy_Banker.YY的新变种,它会监视受感染计算机系统中IE浏览器正在访问的网页,如果发现用户正在登录 某银行个人网上银行页面,就会弹出伪造的登录对话框,诱骗用户输入登录密码和支付密码,通过邮件将窃取到的信息发送出去。

  病毒名称:TrojSpy_Banker.ZQ
  病毒类型:木马程序
  其它命名 :TrojanSpy.PSW.Banker.zq(江民)
  Trojan.Spy.BankCN.h(瑞星)

  具体技术特征如下:

  1、登陆到该证券网的软件下载页面,可以看到多款证券交易软件下载列表,如下图一:

                 图一

  2、多个软件的安装程序捆绑了木马newup.exe。newup.exe大小2560字节,运行后将自动下载执行该网站中的网银木马svchost.exe。

  3、网银木马svchost.exe的大小137728字节,由VB语言编写。运行后会在注册表启动项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下添加 “svchost”= “C:\DOCUME~1\a\LOCALS~1\Temp\RarSFX0\svchost.exe”这样每次 系统启动,木马程序都会自动运行。

  4、木马可以监视IE浏览器访问的页面,如果发现用户登录某银行网上个人银行页面,那么就会弹出伪造的IE窗口(如图二所示),诱骗用户输入登录密码和支付密码。

图二


图三

  注:图三为该行网上银行个人银行真实页面,请用户注意两页面的对比,谨防受骗上当。用户输入信息提交后,就会显示以下内容“为了给您提供更加优良的电子银行服 务,6月25日我行对电子银行系统进行了升级。请您务必修改以上信息!”,诱骗用户再次输入登录密码和支付密码。

  5、木马会将窃取到的信息通过邮件发送到指定邮件地址

  处置方法:

  1、手工解决方法

  (1)在注册表启动项中删除以下键值      

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下  
  的:“svchost”= “%C:\DOCUME~1\a\LOCALS~1\Temp\RarSFX0\svchost.exe”

  (2)搜索硬盘中svchost.exe文件,并删除。

  2、 专杀工具清除

  目前,北京江民公司、北京瑞星科技股份有限公司已经能够检测、清除该木马程序,广大计算机用户可以上网下载该木马的专杀工具。

最新评论共有 0 位网友发表了评论
发表评论
评论内容:不能超过250字,需审核,请自觉遵守互联网相关政策法规。
用户名: 密码:
匿名?
注册
栏目列表