江民今日提醒您注意:在今天的病毒中Worm/Kapucen.r“卡布虫”变种r和Trojan/PSW.Moshou.aur“魔兽”变种aur值得关注。
英文名称:Worm/Kapucen.r
中文名称:“卡布虫”变种r
病毒长度:106496字节
病毒类型:蠕虫
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
Worm/Kapucen.r“卡布虫”变种r是“卡布虫”蠕虫家族中的最新成员之一,采用“Microsoft Visual C++ 7.0”编写。“卡布虫”变种r运行后,会自我复制到被感染计算机系统的“%USERPROFILE%\Local Settings\Temp”目录下,重新命名为“svchost.exe”。通过在注册表启动项中添加键值的方式,实现蠕虫的开机自动运行。遍历被感染计算机的C到G驱动器,搜索有效的网络共享文件夹。如果发现存在“.RAR”和“.ZIP”扩展名的压缩文件,则会将自身任意命名为“Setup.exe”、“Install.exe”或“_Run_Me_First.exe”,写入所发现的压缩文件中,实现网络共享传播。另外,该蠕虫不会进行重复感染,某些情况下会将被感染的压缩文件复制到其它目录中并重命名为“<原压缩文件名> updated-fixed Release <系统月>-<系统年>.rar”。
英文名称:Trojan/PSW.Moshou.aur
中文名称:“魔兽”变种aur
病毒长度:26476字节
病毒类型:木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
Trojan/PSW.Moshou.aur“魔兽”变种aur是“魔兽”木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“魔兽”变种aur运行后,会在被感染计算机系统的“%USERPROFILE%\Local Settings\Temp”目录下释放恶意DLL文件“textfont.dat”和“LPK.dll”,并将真正的系统文件“%SystemRoot%\system32\LPK.dll”复制到临时文件夹,并重新命名为“LOOPARK.dat”。“魔兽”变种aur所释放的组件“textfont.dat”是一个专门盗取“传奇2”网络游戏会员账号的木马程序,会被插入到“explorer.exe”及其所有的用户级权限的进程中加载运行。运行后会通过消息钩子、内存截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成不同程度的损失。另外,“魔兽”变种aur运行后还会在后台监视系统中正在运行的所有进程,一旦发现某些杀软的监控存在便直接退出运行,不会进行木马释放等一系列后续操作。