该病毒是一个QQ盗号木马。它运行后会删除QQ医生的执行文件,然后注入QQ内存,读取用户的QQ号和密码。该病毒在偷QQ号的同时,还会记录用户的IP地址。
病毒进入用户电脑后,在系统盘的%WINDOWS%\system32\目录下释放出病毒文件SysYH.VXD,并修改系统注册表,将该文件的相关信息写入其中,实现自动启动。
病毒如能成功运行起来,它首先会查找并删除QQ医生的执行文件QQDoctor.exe,便于自己下一步的盗号工作。当解决掉QQ医生,病毒就会搜索并注入QQ即时聊天工具的进程,通过读取内存的方式截获用户的QQ号、密码、QQ等级、Q币等相关资料。
同时,病毒会悄悄连接IP查询网站www.i**p.c**,查询被盗用户的IP地址,然后把IP地址与把偷得的其它资料一起发送到木马种植者的邮箱。如果木马种植者拿到QQ号,可能会将里面的Q币洗走,然后卖掉吉利的号码,也有可能会利用这些QQ号去进行诈骗,给用户及其好友带来更大的损失和麻烦。
此外,该病毒具有自我删除功能,当它运行结束后,就会在同目录下生成一个_xr.bat文件,实现自删除,使得用户不易发现。 |