[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

解读“热血江湖盗号者94304”盗号木马

作者: 佚名,  出处:赛迪网, 责任编辑: 张帅, 
2008-04-17 09:30
  Win32.Troj.GamesHackT.gu.94304是针对网络游戏《热血江湖》的盗号木马,由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。

  病毒名称(中文):热血江湖盗号者94304

  病毒别名:Win32.Troj.GamesHackT.gu.94304同名变种

  威胁级别:★☆☆☆☆

  病毒类型:偷密码的木马

  病毒长度:94304

  影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

  病毒行为:

  这是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。此外,它还具有一定的对抗能力,会破坏部分安全软件的正常运行。

  病毒作者为提高病毒制作的效率,通常都会使用自动生成器。完全一样的一段病毒代码,病毒作者只要稍微修改几个进程名称,就能得到多个病毒。我们在3月27日的病毒预警播报中,曾报道过一个英文名称与本篇预警中的病毒相同的“天龙笨贼”,它们两个很明显就是由同一个病毒生成器制作出来的同名变种。

  盗号木马,盗取系统上的网络游戏《热血江湖》的账号信息。结束系统上的多个安全软件的进程。

  病毒运行后释放以下病毒文件:

      %systemroot%\system32\mseion.sys
  %systemroot%\system32\xjxr.dll
  %systemroot%\system32\xjxr.cfg

  病毒首先枚举本地进程,删除系统上的 Client.exe 进程。(此进程为网络游戏《热血江湖》游戏进程)

  删除 %systemroot%\system32\mseion.sys 和 %systemroot%\system32\drivers\mselk.sys 两个文件。(如存在则删除)

  设置 %systemroot%\system32\xjxr.dll 的文件属性为 "系统" 和 "隐藏"。

  创建线程加载 "%systemroot%\system32\xjxr.dll" 病毒文件。

  获取系统 cmd.exe 全路径,通过执行 "%systemroot%\system32\cmd.exe /c del \"病毒源文件" 删除病毒源文件。

  判断病毒文件当前注入的进程是否为以下进程,如是则结束进程:

      360Tray.exe
  360Safe.exe
  killer_Gdwli32.exe
  QQDoctor.exe
  QQDoctorMain.exe
  AntiArp.exe

  查找窗口类名 "Q360SafeMainClass" 和 "360AntiarpClass",找到则结束进程。

  查找窗口类名 "D3D Window",窗口标题名 "YB_OnlineClient" 找到网络游戏《热血江湖》的游戏进程,并获取游戏进程的命令行。判断是否

  包含".rxjh.com.cn" 以确保是否为游戏进程,盗取网络游戏《热血江湖》的账号信息。

  病毒修改注册表启动项:

      Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
  Value: "AppInit_DLLs"
  Before Data: ""
  After Data:
  "mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll,
  oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll,
  oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll,
  knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll,
  bchib.dll,tzm.dll,r2.dll,bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll,
  taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll,
  vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll,
  slcs.dll,xptyj.dll,umqj.dll,xqjy.dll,fifeei.dll,wtiemnaw.dll,uyomielnux.dll,
  vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll,
  xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll,gnaixnauhuoyizqq.dll,gnolnait.dll,jsqc.dll,
  dqncj.dll,eve.dll,2nauygniqaixnaij.dll,niluw.dll,ijougiemnaw.dll,xhtd.dll,QQ.dll,
  sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll,
  iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll,
  naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll,
  wtwx.dll,jghf.dll,msd.dll,asj.dll,her.dll,awf.dll,"

  查找到的病毒加密的网址:

  http:/ /g**gto.fe****ng123.net/u***d/mibao.asp?action=getpos&u=##

  • 本文关键词:

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。