Win32.Troj.GamesHackT.gu.94304

王朝system·作者佚名  2008-08-14
窄屏简体版  字體: |||超大  

病毒名称(中文):

天龙笨贼94304

病毒别名:

威胁级别:

★☆☆☆☆

病毒类型:

偷密码的木马

病毒长度:

94304

影响系统:

Win9xWinMeWinNTWin2000WinXPWin2003

病毒行为:

这是一个针对网游《天龙八部》的盗号木马。它会通过创建系统服务启动,启动后先关闭某些安全软件的进程,然后盗取游戏帐号和密码。

病毒运行后释放以下病毒文件:

%systemroot%\system32\gnolnait.cfg

%systemroot%\system32\gnolnait.dll

%systemroot%\system32\drivers\mselk.sys

病毒运行后结束系统上Game.exe进程,即结束《天龙八部》游戏进程.

删除%systemroot%\system32\mseion.sys文件.(假如有的话)

获取cmd的路径,执行%systemroot%\system32\cmd.exe/cdel\"(病毒源文件)"命令删除病毒源文件.

创建线程判定病毒文件%systemroot%\system32\gnolnait.dll是否注入到以下进程:

360Tray.exe

360Safe.exe

killer_Gdwli32.exe

QQDoctor.exe

QQDoctorMain.exe

如发现注入到以上进程则结束进程.(这里值得注重的是,前三个进程病毒作者写漏了一个点号,即360Trayexe)

查找窗口类名为"Q360SafeMainClass"的窗口,获取其进程与当前注入的进程比较,如相同则结束当前进程.

盗取系统上的网络游戏《天龙八部》的帐号信息并发送至木马种植者指定的接收网址.

病毒创建系统服务:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msert

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msertImagePath%systemroot%\system32\mselk.sys

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msertDisplayName"msert"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msertDescription"msert"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT\0000Service"msert"

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT\0000DeviceDesc"msert"

病毒修改注册表AppInit_DLLs项值:

Key:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows

Value:"AppInit_DLLs"

DataBefore:""

DataAfter:"bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll,taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll,vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll,mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll,oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll,oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll,knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll,bchib.dll,tzm.dll,xhtd.dll,QQ.dll,sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll,iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll,naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll,wtiemnaw.dll,uyomielnux.dll,vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll,xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll,gnaixnauhuoyizqq.dll,gnolnait.dll,jsqc.dll,dqncj.dll,eve.dll,2nauygniqaixnaij.dll,niluw.dll,ijougiemnaw.dll,wtwx.dll,jghf.dll,msd.dll,asj.dll,her.dll,awf.dll"

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航