- 病毒提醒:谨防工具包攻击计算机
- “艳照病毒”下周继续肆虐 用户
- 下载者自拟杀软黑名单 来势汹汹
- 安全公司称20%的Windows应用程序
- 风暴病毒正利用新年机会发起新一
- 28日警惕木马下载器来袭 年末木
- 卡巴斯基误杀Windows系统文件 导
- 以购物为幌子发送"灰鸽子" 淘宝
- 使用数字证书确保网上银行安全
- 病毒播报:谨防视频宝宝自动下载
- 12月11日病毒预警:谨防AUTO病毒
- 病毒播报:谨防专窃武林玩家装备
- 灰鸽子复出叫板杀毒软件 传播网
- 迅雷软件下载当心被“虫”蛀
- 金山病毒播报 ARP下载者破坏PC安
- 电脑用户警惕海量下载器XO号
- 内鬼泄密甚过黑客攻击 网络安全
- 07年20大互联网安全威胁评出 杀
- 天使病毒将在网上蔓延 侵占电脑
- 色戒病毒大量涌现 下载电影就可
- 计算机病毒应急中心监测发现U盘
- 2008年十大安全趋势发榜 社交网
- 2007年十大互联网安全事件评出
- 近期网络出现危险病毒 系统侵蚀
- 变异病毒下周入侵 小心QQ密码被
- ARP病毒变种利用联众超星阅读器
- MSN病毒转入地下 发展“肉鸡”构
- 计算机病毒诞生25年 始于15岁少
- 计算机病毒应急中心:木马下载器
- 木马病毒全球肆虐 国内用户占其
- 诺顿称中国受僵尸病毒感染最多
- 新蠕虫病毒锁定IE主页 一般用户
两病毒木马勾结行凶 网络用户需注意预防
阅读次数:2783 更新时间:2008-1-10 11:52:46
“网游盗号木马16503”(Win32.PSWTroj.OnlineGames.16503),这是一个可以盗取多个网络游戏帐号信息的盗号木马。病毒创建线程关闭“瑞星”和“卡巴斯基”的警告窗口,使用户无法知道盗号行为。病毒把盗得的帐号信息分别发送至不同的接收地址。此外,该病毒创建的注册表启动项所指向的 Exe 病毒文件每次开机时都会被重新命名,以迷惑用户。
一、“海量下载者20992”(Worm.Troj.Wogue.ax.20992) 威胁级别:★★
病毒进入用电脑系统后,会立即在系统盘的%WINDOWS%目录、%WINDOWS%\system32\目录,以及%WINDOWS%\Fonts\目录下释放出海量病毒文件。其中大部分的EXE格式文件在WINDOWS文件夹下,而DLL格式文件大多在SYSTEM32文件夹下。随后,病毒修改注册表启动项,把这些病毒文件的相关数据加入其中,使自己可以在用户每次启动电脑时跟着自动运行起来。
如果成功运行起来,病毒会迅速将系统时间修改为“2001”年,使依赖系统时间进行激活和升级的软件全部失效,这里面当然也包括了一些安全软件。失去安全软件保护的电脑系统,将随时面临外部恶意程序的入侵。
接着,病毒会自动创建一个无效的MSN向导,骗取用户输入帐号和密码。同时,它在用户无法知晓的情况下建立远程连接,下载数量极多的木马病毒,在这些木马病毒中,大部分具有盗号功能。如果用户使用毒霸的“隐蔽软件扫描”功能,瞬间可扫描出数十种针对《大话西游》、《传奇》、“QQ”等热门网游及软件的盗号木马。
病毒发作的期间,外部病毒源源不断地进入用户系统。刚开始,除盗号外,别的症状都不明显。但随着进来的病毒种类越来越多,用户的系统安全终将遭到无法估计的更大威胁。
二、“网游盗号木马16503”(Win32.PSWTroj.OnlineGames.16503) 威胁级别:★
病毒进入系统后,在系统盘中释放出两个病毒文件,分别是%WINDOWS%目录下的fzbapl.exe和%WINDOWS%\system32\目录下的RegSrv64D.dll。然后,病毒修改注册表中的数据,把fzbapl.exe这个病毒主程序加入启动项,实现开机自启动之目的。值得注意的是,以后每次开机,病毒都会把其注册表启动项指向的 Exe 病毒执行文件重命名,并把重命名后的文件名重写至其启动项,使得用户即便知道系统中毒,也难以找出“罪犯”。
当病毒顺利运行起来,它会立即查找杀毒软件“瑞星”和“卡巴斯基”的提示窗口,如发现瑞星和卡巴试图提示用户系统中的异常,就会抢先模拟按键消息,允许病毒操作。
接着,病毒把之前生成的病毒文件RegSrv64D.dll 注入到桌面进程 explorer.exe 的空间内,搜索《惊天动地》、《剑侠情缘2》、《破天一剑》、《征服》等热门网络游戏和“浩方”在线对战平台的进程。发现后,立即注入其中,窃取帐号密码等信息,并发送至http:/ /www.n**d*d.com/这个由木马种植者指定的接收网址,给用户造成虚拟财产的损失。
