用户
 找回密码
 立即注册
搜索

木马程序 Trojan-PSW.Win32.WOW.bak

[复制链接]

31

主题

45

帖子

55

积分

注册会员

Rank: 2

积分
55
发表于 2007-10-4 17:25:15

病毒名称


Trojan-PSW.Win32.WOW.bak



病毒症状

      该病毒是一个使用Delphi编写的木马程序,长度为24,893字节,图标为常规可执行图标,病毒扩展名为exe。病毒传播方式为文件捆绑和网页挂马。

病毒分析

      该木马程序激活后,在%systemroot%目录下生成IFC222.DLL和WINLOGOR.EXE文件。修改注册表项辅助病毒的启动;遍历进程试图在每个进程中注入IFC222.DLL文件;查找名为"elementclient.exe"的进程将其关闭;在用户重新运行网游时,使用钩子窃取用户输入的帐号和密码以及其它信息,通过网页收信空间发给黑客。

病毒注册表启动项:

项:HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explore\
键值:NoDriverTypeAutoRun
键值数据:145
键值:NoFavoritesMenu
键值数据:1
键值:NoInstrumentation
键值数据:1
键值:NoStartBanner
键值数据:1
键值:NoStartMenuSubFolders
键值数据:1

项:HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explore\Run\
键值:mm
指向文件:sourro.exe
键值:w
指向文件:winrar.exe
键值:wl
指向文件:intent.exe
键值:wm
指向文件:winlogor.exe
键值:zx
指向文件:winadr.exe

感染对象

Windows 98/Windows ME/Windows 2000/Windows XP/Windows 2003

传播途径

网页挂马、文件捆绑
使用道具 举报 回复
发表于 2007-10-4 20:51:15
有用瑞星的保险柜保护游戏帐号,不怕了吧,保险柜功能还是很好用的。
使用道具 举报 回复 支持 反对
发表于 2007-10-9 12:04:25
原帖由 基本确定 于 2007-10-4 20:51 发表
有用瑞星的保险柜保护游戏帐号,不怕了吧,保险柜功能还是很好用的。

杀毒软件是跟着病毒更新而更新。
就像我曾今玩黑客时,做加壳免杀马,就必须在机器上装5-7款杀毒软件进行自己测试。
过了所有杀毒软件后才开始散播。所以说,杀毒软件这东西,永远杀旧毒,中了新毒还是没招。
使用道具 举报 回复 支持 反对
发表于 2007-10-18 07:48:57
感兴趣的同志可以试用各厂商的在线查毒,趋势查到的总是要多一点,干事是比较谨慎一点的。
使用道具 举报 回复 支持 反对
发表于 2007-10-20 14:37:38
我个人还是支持比较谨慎的杀软,比如趋势,虽然有的时候会删掉我一些肯定没问题的文件,但是我还是觉得踏实,尤其最近经常淘宝,更不放心。
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则