首页|资讯|互联网|电信|硬件|软件|情报|产经|博客|家庭|商用电脑|游戏|评测|学院|下载|网络通信|方案应用|搜索
移动计算|商用软件|外包|开源|中间件|企业|IT经理|发烧友|程序员|IT女性|学生|老板|笔记本|手机|台式机|数码|论坛
当前位置:eNet首页    IT经理频道    应用导读

Win32.Troj.GamesHackT.Gu.94304病毒分析

2008-04-25 11:24 作者: 来源:eNet硅谷动力
[摘要] Win32.Troj.GamesHackT.gu.94304是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。
  Win32.Troj.GamesHackT.gu.94304是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。

  病毒名称(中文):热血江湖盗号者94304

  病毒别名:Win32.Troj.GamesHackT.gu.94304同名变种

  威胁级别:★☆☆☆☆

  病毒类型:偷密码的木马

  病毒长度:94304

  影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

  病毒行为:

  这是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。此外,它还具有一定的对抗能力,会破坏部分安全软件的正常运行。

  病毒作者为提高病毒制作的效率,通常都会使用自动生成器。完全一样的一段病毒代码,病毒作者只要稍微修改几个进程名称,就能得到多个病毒。我们在3月27日的病毒预警播报中,曾报道过一个英文名称与本篇预警中的病毒相同的“天龙笨贼”,它们两个很明显就是由同一个病毒生成器制作出来的同名变种盗号木马,盗取系统上的网络游戏《热血江湖》的账号信息。结束系统上的多个安全软件的进程。

  病毒运行后释放以下病毒文件:

  
1


  病毒首先枚举本地进程,删除系统上的Client.exe进程。(此进程为网络游戏《热血江湖》游戏进程)

  删除%systemroot%\system32\mseion.sys和%systemroot%\system32\drivers\mselk.sys两个文件(如存在则删除)。

  设置%systemroot%\system32\xjxr.dll的文件属性为"系统"和"隐藏"。

  创建线程加载"%systemroot%\system32\xjxr.dll"病毒文件。

  获取系统cmd.exe全路径,通过执行"%systemroot%\system32\cmd.exe /c del\"病毒源文件" 删除病毒源文件。

  判断病毒文件当前注入的进程是否为以下进程,如是则结束进程:

  
2


  查找窗口类名 "Q360SafeMainClass" 和 "360AntiarpClass",找到则结束进程。查找窗口类名"D3D Window",窗口标题名 "YB_OnlineClient" 找到网络游戏《热血江湖》的游戏进程,并获取游戏进程的命令行。判断是否包含".rxjh.com.cn"以确保是否为游戏进程,盗取网络游戏《热血江湖》的账号信息。

  病毒修改注册表启动项:

  
3


【责任编辑 陈雅莲】

关键词: 热血江湖 , 盗号木马 , 病毒 , 游戏 ,
  • 精选专题

关于eNet | 广告服务 | 版权声明 | 加入eNet | 联系我们 | 建议/投诉 | 网站导航 | 加入收藏

网站合作、内容监督、商务咨询、投诉建议:010-65245588
合作建议:hezuo@mail.enet.com.cn
Copyright © 1998--2008 硅谷动力公司版权所有 京ICP证000044号

京ICP证000044号