• 軟體損壞資料救援
    誤分割、誤格式化、誤ghost、駭客攻擊、PQ調整失敗等...
  • 硬體損壞資料救援
    電路板芯片燒壞,不認碟、碟體書寫錯誤等...
  • 伺服器資料救援
    磁碟陣列RAID0 、RAID1、RAID1+0、NAS、SAN 、JBO
  • 筆電資料救援
    東芝、日立、邁拓、三星、富士通、昆騰、筆記型等...
  • RAID資料救援
    對RAID0、RAID1、RAID1E、RAID5E、RAID6等救援...
  • 硬碟資料救援
    IDE、SCSI、S-ATA介面的IBM、易拓,昆騰硬碟,移動硬碟...
目前位置: 首頁 > 新聞中心 > 儲存設備

木馬盜取網絡遊戲賬號密碼通過網頁傳遞

【賽迪網-IT技術報道】Win32.PSWTroj.OnlineGames.lo.152312病毒是《跑跑卡丁車》、《劍俠世界2》、《勁舞團》、《完美世界》等多款網絡遊戲的盜號木馬。病毒運行後會衍生文件至系統目錄下,並修改註冊表生成啟動項。通過注入進程,設置消息監視,截獲用戶的賬號資料並發送到木馬種植者的手上。

病毒名稱(中文):網游盜號木馬152312

威脅級別:★☆☆☆☆

病毒類型:偷密碼的木馬

病毒長度:152312

影響系統:Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行為:

該病毒是《跑跑卡丁車》、《劍俠世界2》、《勁舞團》、《完美世界》等多款網絡遊戲的盜號木馬。病毒運行後會衍生文件至系統目錄下,並修改註冊表生成啟動項。通過注入進程,設置消息監視,截獲用戶的賬號資料並發送到木馬種植者的手上。

1.生成文件

%commonfiles%/Microsoft Shared/MSInfo/SysInfo1.dll%commonfiles%/Microsoft Shared/MSInfo/SysInfo1.dll2%commonfiles%/Microsoft Shared/MSInfo/wyls.exe

2.生成CLSID組件

HKEY_CLASSES_ROOT/CLSID/{7F4D1081-25FD-44F5-99C6-FF271CFB7EC2}HKEY_CLASSES_ROOT/CLSID/{7F4D1081-25FD-44F5-99C6-FF271CFB7EC2}@ = ""HKEY_CLASSES_ROOT/CLSID/{7F4D1081-25FD-44F5-99C6-FF271CFB7EC2}/InProcServer32HKEY_CLASSES_ROOT/CLSID/{7F4D1081-25FD-44F5-99C6-FF271CFB7EC2}/InProcServer32@ = "C:/Program Files/Common Files/Microsoft Shared/MSINFO/SysInfo1.dll"HKEY_CLASSES_ROOT/CLSID/{7F4D1081-25FD-44F5-99C6-FF271CFB7EC2}/InProcServer32ThreadingModel = "Apartment"

3.生成註冊表啟動項

HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/ShellExecuteHooks {7F4D1081-25FD-44F5-99C6-FF271CFB7EC2} ""HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/RunIeServer = hex(2):43,3a,5c,50,72,6f,67,72,61,6d,20,46,69,6c,65,73,5c,43,6f,6d,6d,6f,6e,20,46,69,6c,65,73,5c,4d,69,63,72,6f,73,6f,66,74,20,53,68,61,72,65,64,5c,4d,53,49,4e,46,4f,5c,77,79,6c,73,2e,65,78,65,00,

4.病毒運行後會把SysInfo1.dll注入到Explorer.exe進程當中。

5.病毒運行後會刪除病毒源文件。

6.病毒會利用消息鉤子盜取用戶的賬號和密碼等信息,並以網頁提交的方式發送到木馬種植者手中。

(

加入好友line@vga9721w
線上客服
@hd119