1月15日病毒预警:不要和“狐狸精”说话

作者: 来源: [收藏到E起摘]
  
  【eNet硅谷动力消息】“梦幻之盗504320”(Win32.Troj.XYOnline.dy.504320),这是一个针对网络游戏《梦幻西游》的木马生成器。盗号者使用这个工具,可以在电脑上生成盗取《梦幻西游》帐号的木马程序。这种盗号木马多见于网吧等公共场所。

  “纵火狐狸精”(Win32.Magni.a.18944),这是个感染型病毒。它会感染除系统目录外的exe、com、scr文件,并删除所有的GHOST系统备份文件。它还会从网上下载更多其它病毒,进一步危害用户系统,同时生成AUTO病毒,利用U盘传播自己。

  一、“梦幻之盗504320”(Win32.Troj.XYOnline.dy.504320) 威胁级别:★★

  该木马生成器运行后,盗号者只需输入游戏帐号的回传地址,然后点击,就可在该生成器所在的目录下生成一个名为menghuan.exe的文件,这个文件为针对网络游戏《梦幻西游》的盗号木马病毒。随后,病毒便会自动开始工作。

  病毒首先会在中毒电脑的系统盘中释放出4个病毒文件,分别为%WINDOWS%\Fonts\目录下的armease.fom和okmhccsb.dll,以及%WINOEWSt%\system32\目录下的okmhcaz.exe和okmhcy.dll。其中,okmhccsb.dll是一个伪装过的文本文件,用于记录病毒与盗号者取得联系的方式。

  接着,病毒修改注册表,使自己以后都能随着系统桌面的启动而启动,同时破坏WINDOWS系统的自动更新功能。随后,它将之前生成的Okmhczy.dll病毒文件注入所有的进程中,展开全局监视。如果在系统中发现料《梦幻西游》的进程 my.exe,病毒就立刻注入其中,通过读取游戏内存的方式获取用户的帐号密码等信息,并回传到木马投放者指定的地址http://www.5**g*me.net/*h/post.asp,给用户造成虚拟财产的损失。

  二、“纵火狐狸精”(Win32.Magni.a.18944) 威胁级别:★★

  病毒进入用户系统后,在系统盘的%Program Files%\Common Files\Microsoft Shared\Speech\目录下释放出病毒文件taskmgr.exe和dlg.dll,在%WINDOWS%\system32\spool\目录下释放出冒充成杀软“卡巴斯基”的病毒文件KAV.log。随后,它修改注册表,将自己添加到开始菜单启动项的“Documents and Settings\All Users\「开始」菜单\程序\启动\protect.exe”路径下,实现开机自启动之目的。

  病毒会修改注册表中关于文件显示属性的相关数据,使得文件夹选项中的“显示所有文件和文件夹”一项消失。这样,如果它以后生成的病毒文件中有具隐藏属性的,用户也将无法发现它们。然后,病毒迅速强行关闭用户系统中的安全软件,使自己以后都能为所欲为。包括卡巴斯基、瑞星、超级巡警、麦咖啡在内的大部分著名安全软件都是它的关闭目标。

  解决掉安全软件后,病毒便开始进行感染。它会感染除系统目录外的exe、com、scr文件,所有被感染文件图标变为放大镜。病毒会在文件尾部加上字符串“firefox”作为感染标记,避免自己浪费时间进行二次感染,以提高破坏效率。被感染文件运行后,会将原始文件释放到当前目录,并在文件名后加上“#”,且设为隐藏属性。长此以往,用户的系统资源就会被占用。

  碰到这种情况,一些用户可能会试图使用GHOST来进行修复,但很不幸,此病毒作案已经删除了所有GHOST系统备份文件。最后,病毒悄悄建立远程连接,从“http://www.4**m.i*v.tw/20**lib/eng/Image”这个由木马种植者指定的地址下载大量病毒文件到用户电脑上运行,给用户带来无法估计的更大破坏。同时,为扩大自己的传播范围,病毒还在各盘中生成AUTO病毒folder.exe文件和autorun.inf辅助文件,只要用户在中毒电脑上使用U盘等移动设备,病毒就会立即将其传染。

【责任编辑 毛井井】

关键词: 病毒,
人物访谈 产经评论
·比尔·盖茨称美国金融危机不会引发大萧条
·Google冯汉平:3G会带来根本性的改变
·李善友:广告营销三大变化带来视频春天
·许剑峰:电子商务当前的发展重点在于专业和细分
·谷歌林斌:谷歌创新致力于将“互联网放到口袋里”
·腾讯孙忠怀:大投入大产出 低投入零产出
·中国移动鲁向东:我们仍是互联网领域的新兵
·宏基总裁吉安弗兰科·兰奇:Windows Vista已成熟
·王建宙:中移动扩展重点在新兴和前沿市场
·网游风头正劲 有望成为网络超级平台
·iPhone破排他性合作 Apple战略转移成必然
·别让中国经济成次贷危机下的另一个“华尔街”
·中国电信可能混合组网建CDMA EV-DO
·华尔街百年风暴 IT业变数重重
·光传送网(OTN)技术应用分析
·分析称CDMA低价竞标并不能帮运营商省钱
eNet访谈
·草根精神的商业价值—开心网专访
·练好“内功”IBM成熟应对风暴袭击-
·雷曼倒下 携程、去哪儿否认受到冲击
·倒了雷曼 金蝶不受影响
·土豆网VP— Anita:土豆的“软奥运
·在线访谈预告:奥运让视频网站平步
·IBM总经理:新版SVC4.3虚以应变 践
·陈天桥:游戏是聪明人的游戏 不理解
·专访汉威信恒栾逊:2008——秀出不
·戴尔副总裁Sam Burd大胆预测:IT未
特稿专区
·王建宙:A股形势不好 中移动待好转
·阿里人才储备 打造明日帝国
·从ITAT网络商城的运营模式看电子商
·练好“内功”IBM成熟应对风暴袭击-
·电信C网招标结果传闻欠准 中兴份额
·雷曼倒下 携程、去哪儿否认受到冲击
·倒了雷曼 金蝶不受影响
·反垄断监管或将成为三星并购SanDis
·华尔街风雨飘摇 甲骨文却展翅翱翔
·阚凯力:不对称管制对改善市场格局
热门关键字:笔记本 | 手机 | 笔记本电脑 | 数码 | 数码相机 | 服务器| 主板 | CPU | 音箱 | 显示器 | 一体机 | 服务器 | 信息化 | 解决方案 | 游戏
关于eNet | 广告服务 | 版权声明 | 加入eNet | 联系我们 | 建议/投诉 | 网站导航 | 加入收藏

网站合作、内容监督、商务咨询、投诉建议:010-65245588
合作建议:hezuo@mail.enet.com.cn
Copyright © 1998--2008 硅谷动力公司版权所有 京ICP证000044号

京ICP证000044号