通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> Q Q 安全 >> 文章正文
终截者再显神威 成功拦截Ravdm盗Q木马
责任编辑:水土不服   更新日期:2006-9-13
 

前几天在我的爱机上无意中获得一个QQ盗号木马--wdm.exe的一个变种:Ravdm 木马病毒。这可恶的家伙竞然想盗我的QQ号,呵呵…!没门…!它在试图运行时就被我的终截者发现并拦截了。经过分析,此病毒的主程序为ravdm.exe ,运行后会释放下列文件:

  C:\WINDOWS\system32\ravdm.exe
  C:\WINDOWS\system32\drivers\Rinld.sys
  C:\Program Files\Tencent\QQ\TIMPlatfrom.exe
  C:\Program Files\Tencent\QQ\TIMPlatform.exe

  经过测试,瑞星18.42对此病毒仍不报毒,下面我们来具体分析Ravdm.exe病毒及终截者是怎样拦截此病毒的运行。

  首先我们先打开终截者,然后让Ravdm.exe病毒的主程序Ravdm.exe文件运行,当其运行时终截者会弹出如下提示窗口。

在此,我们先点击这提示窗口中的“允许”按钮,把它放行,让其运行,然后我们再看其在我们系统中会做哪些动作?

  首先,我们用Autoruns 查看工具查看系统的所有运行程序(如下图),我们发现Ravdm.exe病毒在注册表
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run 的路径下创建了一个数值名称为“9”的自启动值。

Ravdm.exe既然是一个QQ盗号木马,那现我们便来运行一个QQ,我们发现QQ启动后,终截者会弹出一个高危险的安全预警提示窗口(如下图所示)。(另注:我的QQ是用终截者的密码锁功能加了锁进行保护,如QQ没用密码锁进行保护,则无此报警提示)

TIMPlatform.exe 这文件本来是QQ的正常文件,终截者怎么会对它进行报警,且还报为是高危险的呢?原来,经过仔细研究才发现在QQ的目录下多了一个TIMPlatfrom.exe 文件,原来Ravdm.exe木马运行后,会在QQ的目录下生成:TIMPlatfrom.exe、TIMPlatform.exe两个文件,并用其生成的TIMPlatform.exe替换QQ原来的正常文件。所以,刚才终截者报警的那个TIMPlatform.exe文件是被替换后的文件。呵呵…!看来终截者还是挺神的哦!

  既然用终截者发现了Ravdm.exe木马并把它放过了,现我用来看再用终截者如何清除此人人喊杀的可恶家伙。

  首先,我们用终截者的扫描功能扫描一遍系统,扫描完后,我来一起来看看扫描结果,如下图所示:

我们发现在这扫描结果中,有一个相当可疑的驱动—Rinld.sys,通过查找资料才发现这个文件也是Ravdm.exe木马运行后生成的驱动文件。哇赛…!那臭家伙竟然还生成那么多文件!等会,我们一一把它干掉。

  接下来我们再用终截者的安全回归功能重启一遍系统,重启系统后,终截者提示禁止了一个程序的运行(如图1所示),我们再点击这提示窗口中的“打开编辑器”按钮,弹出编辑器窗口(如图2所示)。这家伙竟然还把自己伪装成是Microsoft 出品的程序,如果不留心,则很难看出Ravdm.exe文件是一个QQ盗号木马的主程序,它竟想逃过防毒软件 的查杀,但还是没逃出终截者的“如来佛”掌心。

图1

图2

  安全回归后,我们就可一一清除Ravdm.exe运行后释放的下列文件:

  C:\WINDOWS\system32\ravdm.exe
  C:\WINDOWS\system32\drivers\Rinld.sys
  C:\Program Files\Tencent\QQ\TIMPlatfrom.exe
  C:\Program Files\Tencent\QQ\TIMPlatform.exe

  另注:删除TIMPlatform.exe 文件后不影响QQ的正常使用。

  我们顺便也把Ravdm.exe在注册表生成的以下文件也清除了:

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]<9><C:\WINDOWS\system32\Ravdm.exe> [Microsoft Corporation]

[HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows]<load><> []


  到此为止,成功清除Ravdm 木马病毒。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 爱国者安全网2007年度优秀版主评选
    普通文章 瑞星公司01月11日发布 每日计算机病毒及木马播报
    普通文章 破解博彩神助(专注彩票) V2.8.01
    推荐文章 推荐:跨站脚本执行漏洞代码的六点思路
    普通文章 Windows系统下的远程堆栈溢出 实战篇
    普通文章 Windows系统下的远程堆栈溢出 原理篇
    普通文章 MsSQLServer是如何加密口令的
    普通文章 浅谈国内的渗透评估过程
    普通文章 Dvbbs8.1 0DAY(通杀Access和mssql版本)
    普通文章 微软:我们的代码比赛门铁克更安全
    热门文章
    普通文章REAL蛀虫利用播放器漏洞下载恶意程序
    普通文章李彦宏:中国要在互联网领域逐渐超越美国
    普通文章马云:阿里巴巴的成功是一个生态链的成功
    普通文章Ingres用户认证非授权访问漏洞
    普通文章TCPreen FD_SET()函数远程栈溢出漏洞
    普通文章Winace UUE文件解压堆溢出漏洞
    普通文章Pclxav木马猎手第一代特征码引擎源代码
    普通文章IE收藏夹管理小精灵算法分析
    普通文章Extra Drive Pro算法分析历程
    普通文章雨过天晴自我注册
    精彩专题