Win32.Troj.XYOnline.dy.504320

王朝system·作者佚名  2008-08-14
窄屏简体版  字體: |||超大  

病毒名称(中文):

梦幻之盗504320

病毒别名:

威胁级别:

★★☆☆☆

病毒类型:

木马程序

病毒长度:

504320

影响系统:

Win9xWinMeWinNTWin2000WinXPWin2003

病毒行为:

这是一个针对网络游戏《梦幻西游》的木马生成器。盗号者使用这个工具,可以在电脑上生成盗取《梦幻西游》帐号的木马程序。这种盗号木马多见于网吧等公共场所。

该生成器运行后,用户输入游戏帐号的回传地址,点击生成则会在该生成器所在的目录下生成一个menghuan.exe的文件,这个文件即为梦幻西游的盗号木马。

生成的梦幻西游盗号木马的行为:

释放文件:

%SystemRoot%\Fonts\armease.fom

%SystemRoot%\Fonts\okmhccsb.dll(为一个文本文件,存放回传地址)

%SystemRoot%\system32\okmhcaz.exe

%SystemRoot%\system32\okmhcy.dll

添加注册表项以及行为:

添加如下注册表项,注册为系统组件并随explorer的启动而启动

[HKEY_CLASSES_ROOT\CLSID\{3A57CAD1-412F-9547-713F-9641FA3FC7A3}\InprocServer32]

@="C:\\WINDOWS\\system32\\okmhczy.dll"

"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3A57CAD1-412F-9547-713F-9641FA3FC7A3}\InprocServer32]

@="C:\\WINDOWS\\system32\\okmhczy.dll"

"ThreadingModel"="Apartment"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]

"{3A57CAD1-412F-9547-713F-9641FA3FC7A3}"="okmhczy.dll"

添加如下注册表项,关闭机器的自动更新

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]

"NoAutoUpdate"=dword:00000001

修改如下注册表项,将okmhczy.dll注入所有进程

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows]

"AppInit_DLLs"="okmhczy.dll"

该dll文件会设置全局钩子,假如检测到注入的是my.exe则通过读取游戏内存的方式获取用户的帐号信息并回传到木马投放者指定的地址。

创建一个批处理文件C:\DFD9683046.bat,运行以删除自身

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航