Chinaunix首页 | 论坛 | 博客
  • 博客访问: 565679
  • 博文数量: 609
  • 博客积分: 4000
  • 博客等级: 上校
  • 技术积分: 4995
  • 用 户 组: 普通用户
  • 注册时间: 2008-10-17 13:59
文章分类

全部博文(609)

文章存档

2011年(1)

2008年(608)

我的朋友

分类:

2008-10-17 14:16:27


  [internat.exe]
  
  进程文件: internat or internat.exe
  
  进程名称: Input Locales
  
  描  述: 这个输入控制图标用于更改类似国家设置、键盘类型和日期格式。internat.exe在启动的时候开始运行。它加载由用户指定的不同的输入点。输入点是从注册表的这个位置HKEY_USERS\.DEFAULT\Keyboard Layout\Preload 加载内容的。internat.exe 加载“EN”图标进入系统的图标区,允许使用者可以很容易的转换不同的输入点。当进程停掉的时候,图标就会消失,但是输入点仍然可以通过控制面板来改变。
  
  介  绍:这里的internat很多人会误以为是网络什么有关的,其实不然,因为他和英特网internet差一字哦,这里这个internat是输入法图标的工具,一般本机只有一个输入法的都不需要运行这个.(任务栏里面的En图标) ,它主要是用来控制输入法的,当你的任务栏没有“EN”图标,而系统有internat.exe进程,不妨结束掉该进程,在运行里执行internat命令即可。
  
  在具有多个输入法区域设置的计算机上运行 Riprep.exe 时出现 Internat.exe 错误信息
  
  
  QQ密码侦探1.1版木马程序会伪装成internat.exe进程
  
  监听原理:将监听程序伪装成windows的启动文件internat.exe,将原system目录内的同名文件拷入 windows目录,将本目录文件更名为SMAXINTE.EXE 从而实现启动隐身后台运行。windows目录中的sqwin.ini是其运行记录文件。注册表中新建3个主键
  
  HKEY_CURRENT_USER\Software\Microsoft\\CurrentVersion\SysTASK
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\\CurrentVersion\SysTASK
  
  HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK
  
  发送的邮箱、密码个数等信息放在
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
  
  \Software\Services\Security\Common\SoftWare\ControlsFolder\Reconciliation
  
  \Policies\Retriction\Adspopware\Connection Wizard Explorer\ShellServiceO
  
  bjectDelayLoad\Windows Messaging Subsystem\ProtectedStorage 中
  
  启 动:随系统启动,驻留后台运行
  
  外在表现:windows目录下存在internat.exe和sqwin.ini文件,system目录下internat.exe长度为196K,同时出现smaxinte.exe文件,长度大约37K。
  
  对 策:删除WINDOWS目录中的internat.exe和sqwin.ini文件,因system中的监听程序正在运行,所以无法直接删除,可用下列方式进行删除:
  
  1、用内存管理程序移掉内存中的INTERNAT,然后删除system中的INTERNAT.EXE,将smaxinte.exe改名为internat.exe
  
  2、将INTERNAT.EXE的系统属性改为普通,退到纯DOS下,再删除system中的INTERNAT.EXE,将 smaxinte.exe改名为internat.exe了解注册表的再删除
  
  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\SysTASK
  
  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\SysTASK
  
  HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\SysTASK 3个相关键
  
  综 述:隐蔽性极强,伪装做的很不错,基本没有明显漏洞,属专业级盗窃程序
【责编:admin】

--------------------next---------------------

阅读(253) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~