HOME
COMPANY
SUPPORT
ENTERPRISE
CONTACT US
病毒资料查询
常见问题查询
病毒代码库升级
技术问题提交
常见病毒专用工具
产品相关下载
KILL8.1防病毒软件升级书 New!
冠群金辰产品试用申请New!
在线杀毒


  主页  >> 技术支持
病毒名称:特洛伊病毒Win32.Zquest.A
其它名称:TROJ_SMALL.BGX (Trend), Trojan-Clicker.Win32.Small.jf (Kaspersky), Zquest (McAfee), Win32/Zquest!Trojan, Win32.Zquest.A
病毒属性:特洛伊木马 危害性:高危害 流行程度:
具体介绍:

病毒特性:
Zquest是一种特洛伊病毒,下载并安装其它的恶意和有潜在危害软件。它是大小为38,040字节的Win32可运行程序。


感染方式:
运行时,Zquest生成并安装%Windows%\dh.dll文件。它修改注册表,作为一个Browser Helper Object(BHO)注册dh.dll:
HKCR\CLSID\{6001CDF7-6F45-471b-A203-0225615E35A7}\InProcServer32\(Default) = "%Windows%\DH.dll"
HKCR\CLSID\{6001CDF7-6F45-471b-A203-0225615E35A7}\InProcServer32\ThreadingModel = "Apartment"
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6001CDF7-6F45-471b-A203-0225615E35A7}\(Default) = ""

注:'%Windows %'是一个可变的路径。病毒通过查询操作系统来决定Windows文件夹的位置。Windows 2000 and NT默认的系统安装路径是C:\Winnt; 95,98 和 ME 的是C:\Windows; XP 的是C:\Windows。

特洛伊还会修改以下注册表:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\DH\(Default)=0


危害:
下载并运行任意文件
当Internet Explorer启动时特洛伊就会启动。开始,特洛伊下载一个配置文件(%Windows%\dh.ini),包含一个下载其它文件的URL列表。写入时,包含这些URL,但是不限于这些:
§ 几个额外的URL列表,下载并显示广告(从searchingbooth.com 和 uzoogle.com 域)
§ 其它的恶意程序,例如Win32/Actux.A (可能下载%Windows%\newfrn.exe)

以下是Win32/Zquest.Av病毒显示的广告:
 


其它信息
Zquest生成Global Atom String “dhglobalatomstring”。

清除:

KILL安全胄甲InoculateIT 23.71.94,Vet 12.4.2109 版本可检测/清除此病毒。

kill版本:

 

 


    北京冠群金辰软件有限公司 版权所有2008-2011
Copyright(c)2008 by kill.com.cn All right reserver
公司简介 | 荣誉证书 | 销售许可 | 联系我们 | 加入我们   
ICP备案编号:京ICP备05003498号
jia.lihua@ca-jc.com ; zhou.weichen@ca-jc.com; xu.jianbin@ca-jc.com; yu.shenbao@ca-jc.com; chen.zhongyi@ca-jc.com