• 軟體損壞資料救援
    誤分割、誤格式化、誤ghost、駭客攻擊、PQ調整失敗等...
  • 硬體損壞資料救援
    電路板芯片燒壞,不認碟、碟體書寫錯誤等...
  • 伺服器資料救援
    磁碟陣列RAID0 、RAID1、RAID1+0、NAS、SAN 、JBO
  • 筆電資料救援
    東芝、日立、邁拓、三星、富士通、昆騰、筆記型等...
  • RAID資料救援
    對RAID0、RAID1、RAID1E、RAID5E、RAID6等救援...
  • 硬碟資料救援
    IDE、SCSI、S-ATA介面的IBM、易拓,昆騰硬碟,移動硬碟...
目前位置: 首頁 > 新聞中心 > 硬體行情

Win32.Troj.GamesHackT.Gu.94304病毒分析

【賽迪網-IT技術報道】【社區整理】Win32.Troj.GamesHackT.gu.94304是一個針對網絡遊戲《熱血江湖》的盜號木馬。它由一個病毒生成器自動生成,通過迫使用戶重新登錄遊戲的方法,暗中記錄用戶輸入的賬號和密碼。

病毒名稱(中文):熱血江湖盜號者94304

病毒別名:Win32.Troj.GamesHackT.gu.94304同名變種

威脅級別:★☆☆☆☆

病毒類型:偷密碼的木馬

病毒長度:94304

影響系統:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行為:

這是一個針對網絡遊戲《熱血江湖》的盜號木馬。它由一個病毒生成器自動生成,通過迫使用戶重新登錄遊戲的方法,暗中記錄用戶輸入的賬號和密碼。此外,它還具有一定的對抗能力,會破壞部分安全軟體的正常運行。

病毒作者為提高病毒製作的效率,通常都會使用自動生成器。完全一樣的一段病毒代碼,病毒作者只要稍微修改幾個進程名稱,就能得到多個病毒。我們在3月27日的病毒預警播報中,曾報道過一個英文名稱與本篇預警中的病毒相同的「天龍笨賊」,它們兩個很明顯就是由同一個病毒生成器製作出來的同名變種盜號木馬,盜取系統上的網絡遊戲《熱血江湖》的賬號信息。結束系統上的多個安全軟體的進程。

病毒運行後釋放以下病毒文件:

%systemroot%/system32/mseion.sys %systemroot%/system32/xjxr.dll %systemroot%/system32/xjxr.cfg

病毒首先枚舉本地進程,刪除系統上的Client.exe進程。(此進程為網絡遊戲《熱血江湖》遊戲進程)

刪除%systemroot%/system32/mseion.sys和%systemroot%/system32/drivers/mselk.sys兩個文件(如存在則刪除)。

設置%systemroot%/system32/xjxr.dll的文件屬性為"系統"和"隱藏"。

創建線程加載"%systemroot%/system32/xjxr.dll"病毒文件。

獲取系統cmd.exe全路徑,通過執行"%systemroot%/system32/cmd.exe /c del/"病毒源文件" 刪除病毒源文件。

判斷病毒文件當前注入的進程是否為以下進程,如是則結束進程:

360Tray.exe 360Safe.exe killer_Gdwli32.exe QQDoctor.exe QQDoctorMain.exe AntiArp.exe

查找窗口類名 "Q360SafeMainClass" 和 "360AntiarpClass",找到則結束進程。查找窗口類名"D3D Window",窗口標題名 "YB_OnlineClient" 找到網絡遊戲《熱血江湖》的遊戲進程,並獲取遊戲進程的命令行。判斷是否包含".rxjh.com.cn"以確保是否為遊戲進程,盜取網絡遊戲《熱血江湖》的賬號信息。

病毒修改註冊表啟動項:

Key: HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Windows Value: "AppInit_DLLs" Before Data: "" After Data: "mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll, oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll, oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll, knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll, bchib.dll,tzm.dll,r2.dll,bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll, taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll, vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll, slcs.dll,xptyj.dll,umqj.dll,xqjy.dll,fifeei.dll,wtiemnaw.dll,uyomielnux.dll, vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll, xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll,gnaixnauhuoyizqq.dll,gnolnait.dll,jsqc.dll, dqncj.dll,eve.dll,2nauygniqaixnaij.dll,niluw.dll,ijougiemnaw.dll,xhtd.dll,QQ.dll, sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll, iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll, naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll, wtwx.dll,jghf.dll,msd.dll,asj.dll,her.dll,awf.dll。"

加入好友line@vga9721w
線上客服
@hd119