赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

“间谍感染虫151552”释放迷惑性病毒文件

发布时间:2008.02.26 09:12     来源:赛迪网    作者:金山

“网游盗号木马165969”(Win32.PSWTroj.OnlineGames.kl.165969),该木马是针对网络游戏《魔域》和“浩方”对战平台的盗号木马。病毒运送行后会衍生病毒文件至系统目录下,并创建服务以达到自启动的目的,然后注入游戏进程窃取账号密码。

“间谍感染虫151552”(Worm.AutoRun.al.151552),这是一个用Delphi编写的最新logogo变种。病毒运行后会释放病毒文件至系统文件夹和每个硬盘根目录,劫持大部分杀毒软件及安全工具。病毒会感染硬盘中几乎所有exe文件,然后收集用户计算机名,操作系统版本,MAC地址等信息等,发送至远程网址,统计中毒者人数。另外,病毒还尝试从网络下载大量恶意程序安装至本地计算机。

一、“网游盗号木马165969”(Win32.PSWTroj.OnlineGames.kl.165969) 威胁级别:★

病毒进入电脑后,释放出三个病毒文件,分别为%WINDOWS%目录下的TIMHost.exe,以及%WINDOWS%\system32\目录下的SVKP.sys和TIMHost.dll,然后修改注册表启动项,把自己主文件TIMHost.exe的相关数据写入其中,实现开机自启动之目的。

病毒运行后,在系统中查找网络游戏《魔域》和“浩方”对战平台的进程,如果发现,就把DLL文件加载到其中,利用读取内存的方式盗取用户的账号信息。

如成功得手,病毒就在用户无法察觉的情况下建立远程连接,通过网页提交的方式把相关信息发送到木马种植者指定的网址http://www.x*****520.com/zhanggui3/lin1.asp,给用户造成虚拟财产的损失。

二、“间谍感染虫151552”(Worm.AutoRun.al.151552) 威胁级别:★

如果病毒顺利进入了用户系统,它会在系统盘的%WINDOWS%\Fonts\system\目录下释放出病毒主文件ati2evxx.exe,并在全部磁盘分区的根目录下生成AUTO病毒文件ntldr.exe和autorun.inf。只要用户在中毒电脑上使用U盘等移动存储设备,病毒就会立即将其传染。

文件释放完毕后,病毒修改系统注册表启动项中的相关数据,使自己实现开机自启动。当它运行起来,就迅速查找并劫持已安装的安全软件,造成它们失效,几乎所有著名安全软件都在它的“黑名单”中。而被解除武装的电脑,会很容易受到外部恶意程序的攻击。

接着,病毒搜索并感染电脑上的EXE文件,除系统目录、QQ聊天软件,以及少数游戏程序漏网之外,几乎所有EXE文件都会被感染。它会向被感染的文件中新增.ani节,并修改入口点为病毒的代码起始位置,被感染文件运行后会释放一个名为ani.ani的临时文件并运行,然后使用ani.ani.bat删除自身,使得用户无法找到病毒源。

完成以上步骤后,病毒就开始收集用户计算机名字和网卡物理地址等信息,发送至木马种植者指定的远程网址http://i*2.3**86.com,并统计中毒者人数。同时,它还尝试连接hxxp://m.8q8.xxx、hxxp://a.9gg.xxx、hxxp://f.935425.xxx等多个由木马种植者指定的地址,下载更多恶意程序至用户计算机。

金山反病毒工程师建议

1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 恩智浦任命Belden为全球制造部高级副总裁 (02-25) · Siemens PLM Software NX 5具有400项增强功能 (02-25)
· 中国联通加入全球CDMA认证论坛并位居董事席 (02-25) · RADVISION助力打造河南省应急指挥平台 (02-25)
· NEC超紧凑型微波通讯系统全球市占率第一 (02-25) · RADVISION SIP服务器平台获2007年度产品奖 (02-25)
· 爱可信互联生态系统合作伙伴计划继续拓市 (02-25) · 阿朗在亚太成立新卓越中心 提供IP转型业务 (02-25)
· NetApp NAS存储系统 助金融业实现数据整合 (02-25) · Avocent向美国提供IPv6兼容服务器管理方案 (02-25)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统