pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#1 盗号木马Trojan-PSW.Win32.OL-Game.hxe
病毒名称
Trojan-PSW.Win32.OL-Game.hxe
捕获时间
2008-04-23
病毒症状
该病毒是一个使用VC 6.0编写的木马程序,由微点主动防御软件自动捕获,采用UPX加壳以躲过特征码扫描,加壳后长度22,296字节,图标windows默认可执行文件图标,病毒扩展名为exe,传播途径主要为网页挂马,文件捆绑。
病毒分析
当木马程序被激活后,在%systemroot%\system32下生成CRUGD.DLL和SPERLS.DLL文件;遍历系统正在运行的进程,查找并试图强行结束各种杀毒软件的进程;同时查找并结束大话西游Ⅱ游戏进程;接着病毒将CRUGD.DLL和SPERLS.DLL注入到explorer进程中,并利用explorer运行这些文件;
SPERLS.DLL被explorer进程启动后查找将利用windows API函数监视用户的鼠标操作,键盘的按键操作,在玩家再次进入游戏时获得用户的游戏帐号和密码信息;修改如下注册表实现进程启动时默认加载该键值中的多种木马:
HKLM\SOFTWARE\MICROSOFT\WINODWS NT\CurrentVersion\Windows项下的AppInit_DLLs 键值;
Quote: | 病毒修改的注册表项:
项:HKLM\SOFTWARE\MICROSOFT\WINODWS NT\CurrentVersion\Windows
键值:AppInit_DLLs
值:ghjdtry.dll,dgxsrr.dll,lfsjgf.dll,stehs.dll,fghshj.dll,frntrn.dll,qrhhb.dll,drghszd.dll,fngn.dll,gjjte.dll,
xgnfn.dll,xfgnhcgfm.dll,serger.dll,bnxnb.dll,fxgnfx.dll,jzijj.dll,xfgnfx.dll,serghjm.dll,thsddh.dll,xbcvxb.dll,zfdzb.dll,xdndn.dll,xdfntt.dll,hgfhk.dll,dnteh.dll,xfng.dll,njritc.dll,chmfcmh.dll,jwlah.dll,gmnait.dll,hfjg.dll,thurh.dll,mgmgmm.dll,oqrthc.dll,kghk.dll,jyjlt.dll,ijatnaw.dll,sehhter.dll,fhjfg.dll,zdbdb.dll,ydgn.dll,dbfb.dll,fjnbv.dll,lfsjgf.dll,setrhes.dll,cdxbfxdb.dll,xfgnxfn.dll,gjkhj.dll,xdhdg.dll,rhs.dll,mrjhtjd.dll,zdbfbd.dll,fjyjy.dll,fxnfnh.dll,bjrvm.dll,ektvm.dll,rdthr.dll,rgfjj.dll,dscef.dll,crugd.dll,lariytrz.dll,hjaiq.dll,kduy.dll,hkfgh.dll,awef.dll,dfhsh.dll,ethsh.dll,stehs.dll,sthth.dll,wfhyt.dll,sperls.dll, |
|
CRUGD.DLL被explorer进程启动后将会查找该游戏的主窗口和聊天窗口,找到后便释放一个驱动程序TERPLE.SYS用于记录玩家的键盘操作,获取聊天等各种信息;同样修改注册表中的AppInit_DLLs 键值实现进程启动时默认加载该键值中的多种木马;
成功获取各种信息之后,病毒便将信息加密后以邮件的形式通过SMTP和网页收信空间发送给木马种植者。
感染对象
Windows 98\ Windows ME\Windows 2000\ Windows XP\ Windows 2003
传播途径
网页挂马,文件捆绑
安全提示
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知间谍软件”,请直接选择删除处理(如图1);

如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现" Trojan-PSW.Win32.OL-Game.hxe”,请直接选择删除(如图2)。

对于未使用微点主动防御软件的用户,微点反病毒专家建议:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|