赛迪网 > IT技术 网络安全 > 病毒防治
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Win32.Troj.GamesHackT.Gu.94304病毒分析

发布时间:2008.04.25 04:57     来源:赛迪网    作者:bitsCN

【赛迪网-IT技术报道】【社区整理】Win32.Troj.GamesHackT.gu.94304是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。

病毒名称(中文):热血江湖盗号者94304

病毒别名:Win32.Troj.GamesHackT.gu.94304同名变种

威胁级别:★☆☆☆☆

病毒类型:偷密码的木马

病毒长度:94304

影响系统:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

这是一个针对网络游戏《热血江湖》的盗号木马。它由一个病毒生成器自动生成,通过迫使用户重新登录游戏的方法,暗中记录用户输入的账号和密码。此外,它还具有一定的对抗能力,会破坏部分安全软件的正常运行。

病毒作者为提高病毒制作的效率,通常都会使用自动生成器。完全一样的一段病毒代码,病毒作者只要稍微修改几个进程名称,就能得到多个病毒。我们在3月27日的病毒预警播报中,曾报道过一个英文名称与本篇预警中的病毒相同的“天龙笨贼”,它们两个很明显就是由同一个病毒生成器制作出来的同名变种盗号木马,盗取系统上的网络游戏《热血江湖》的账号信息。结束系统上的多个安全软件的进程。

病毒运行后释放以下病毒文件:

%systemroot%\system32\mseion.sys 
%systemroot%\system32\xjxr.dll 
%systemroot%\system32\xjxr.cfg

病毒首先枚举本地进程,删除系统上的Client.exe进程。(此进程为网络游戏《热血江湖》游戏进程)

删除%systemroot%\system32\mseion.sys和%systemroot%\system32\drivers\mselk.sys两个文件(如存在则删除)。

设置%systemroot%\system32\xjxr.dll的文件属性为"系统"和"隐藏"。

创建线程加载"%systemroot%\system32\xjxr.dll"病毒文件。

获取系统cmd.exe全路径,通过执行"%systemroot%\system32\cmd.exe /c del\"病毒源文件" 删除病毒源文件。

判断病毒文件当前注入的进程是否为以下进程,如是则结束进程:

360Tray.exe 
360Safe.exe 
killer_Gdwli32.exe 
QQDoctor.exe 
QQDoctorMain.exe 
AntiArp.exe

查找窗口类名 "Q360SafeMainClass" 和 "360AntiarpClass",找到则结束进程。查找窗口类名"D3D Window",窗口标题名 "YB_OnlineClient" 找到网络游戏《热血江湖》的游戏进程,并获取游戏进程的命令行。判断是否包含".rxjh.com.cn"以确保是否为游戏进程,盗取网络游戏《热血江湖》的账号信息。

病毒修改注册表启动项:

Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows 
Value: "AppInit_DLLs" 
Before Data: "" 
After Data: 
"mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll, 
oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll, 
oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll, 
knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll, 
bchib.dll,tzm.dll,r2.dll,bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll, 
taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll, 
vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll, 
slcs.dll,xptyj.dll,umqj.dll,xqjy.dll,fifeei.dll,wtiemnaw.dll,uyomielnux.dll, 
vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll, 
xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll,gnaixnauhuoyizqq.dll,gnolnait.dll,jsqc.dll, 
dqncj.dll,eve.dll,2nauygniqaixnaij.dll,niluw.dll,ijougiemnaw.dll,xhtd.dll,QQ.dll, 
sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll, 
iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll, 
naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll, 
wtwx.dll,jghf.dll,msd.dll,asj.dll,her.dll,awf.dll。"

(责任编辑:郭旭)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 技术解读“热血江湖盗号者94304”盗号木马 (04-16) · 病毒关闭卡巴斯基 盗取“热血江湖”账号 (11-07)
· "AUTO病毒126976"病毒生成logogo.exe文件 (10-22) · "EXE感染号a"感染非系统盘下exe结尾的文件 (10-11)
· "网游大盗"窃取网络游戏玩家的账号密码 (09-22) · 木马"热血盗号者"专偷"热血江湖"用户账号 (09-10)
· “江湖神偷”施展绝技 网游玩家损失惨重 (08-06) · 热血江湖解锁费追踪:公司称解锁电话无话费 (04-29)
· 《热血江湖》我的一个小小医生之路 (08-15) · 《热血江湖》为你寄去的一份相思 (08-14)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 北京工商局:网店办牌照8月1日肯定实施
· 工信部:全国移动电话用户已达6.01亿户
· 签合同前的四问 谈八大厂商“云计算”理念
· 亚略特烟草解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统