首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
热点关键词:
联想移动被卖 消费者和国产手机阵营很微软:Vista销量达1.9亿套 3月内卖50
您现在的位置:IT动态>>安全资讯
技术解析热血江湖伪装登录器盗号木马
时间:2008-4-20 来源:赛迪网 作者:木淼鑫 保存本文 进入论坛

    Win32.PSWTroj.OnLineGames.ni.458752是一个会盗窃网络游戏《热血江湖》账号的木马程序。它运行后会替换掉网游《热血江湖》的启动文件,让用户通过病毒伪装的启动文件进入游戏。

  病毒名称(中文):热血江湖伪装登录器458752

  威胁级别:★☆☆☆☆

  病毒类型:偷密码的木马

  病毒长度:458752

  影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

  病毒行为:

  这是一个会盗窃网络游戏《热血江湖》账号的木马程序。它运行后会替换掉网游《热血江湖》的启动文件,让用户通过病毒伪装的启动文件进入游戏,从而盗取系统上的账号信息,并发送给木马作者。

  1.程序运行后,生成文件

  %windows%\BO.exe

  %System32%\terple.sys

  %System32%\sperls.dll

  2.在注册表中添加了注册项,如下:

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

  "QQ项名"="%Windows%\BO.exe"

  3.木马会自动删除原文件本身。

  4.木马会通过创建"_B"和"DHY"等互斥量,防止木马重复感染,木马会把dll文件注入explorer.exe,Client.exe进程中,安装全局钩子。

  5.遍历磁盘,查找 "yb_sync.dll"和"yb_mem.dll" 两个文件的所在路径。(热血江湖游戏文件)

  把游戏目录下的程序 launcher.exe 重命名为 launchar.exe,并设置 launchar.exe 的文件属性为"系统"和"隐藏"。将病毒文件 BO.exe 复制到游戏目录下,重命名为 launcher.exe。用户启动游戏时会运行病毒,查找窗口名为"YB_OnlineClient"的窗口,通过读取该游戏进程的内存方式盗取网游热血江湖的账号信息并发送至木马作者指定的接收网址。

责任编辑:Joya

相关文章
警惕病毒伪装成“陈冠希原版相片.rar”
补丁骗子来袭 伪装微软补丁的更新通知
热点推荐
 文章评论
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
 
人物焦点
热点关注
频道精选
 Chinaitlab Group 旗下网站:  中国IT实验室 | 中国IDC圈 | 存储世界 | 数字网校 | 21世纪IT人才网
关于我们 | 广告服务| 成功客户 | 合作媒体 | 网站历史 | 联系我们 | 招聘信息 | 免责声明 | 社区之歌
Copyright © 2001 - 2007 All Rights Reserved
粤ICP备05089709