赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

贪婪盗号木马同时偷取数款网络游戏账号

发布时间:2008.03.21 05:14     来源:赛迪网    作者:金山

【赛迪网-IT技术报道】“网游盗号木马152312”(Win32.PSWTroj.OnlineGames.lo.152312),该病毒是《跑跑卡丁车》、《剑侠世界2》、《劲舞团》、《完美世界》等多款网络游戏的盗号木马。病毒运行后会衍生文件至系统目录下,并修改注册表生成启动项.通过注入进程,设置消息监视,截获用户的账号资料并发送到木马种植者的手上。

“劫持者下载器139378”(Win32.TrojDownloader.Agent.bl.139378),该病毒为一个木马下载器。病毒运行后复制自身到系统目录,修改注册表、添加启动项,以达到随机启动的目的。它会破坏杀毒软件和安全辅助工具的正常运行,还会使中毒用户无法进入安全模式下查杀病毒。病毒发作后期,它会下载其它木马,盗取用户电脑上的敏感资料。

一、“网游盗号木马152312”(Win32.PSWTroj.OnlineGames.lo.152312) 威胁级别:★

一个贼好不容易进到别人家里,他要是只偷一样东西,肯定觉得亏。盗号木马也一样,在毒霸病毒分析师近来处理的盗号木马中,只针对某一游戏的木马,所占比例明显减小,取而代之的是可盗取多款游戏账号的木马。

比如昨日分析的这个盗号木马,它可同时盗取《跑跑卡丁车》、《剑侠世界2》、《劲舞团》、《完美世界》等多款网游的账号。该病毒进入用户的电脑后,在系统盘%Program Files%\Common Files\Microsoft Shared\MSInfo\目录下释放出SysInfo1.dll、SysInfo1.dll2、wyls.exe这三个病毒文件,并修改注册表数据,将它们写入启动项,实现开机自启动。

病毒运行后的行为并不复杂,它通过启动之前生成的病毒主文件 wyls.exe ,将 SysInfo1.dll 注入到系统桌面进程 Explorer.exe 当中,搜寻网络游戏《跑跑卡丁车》、《剑侠世界2》、《劲舞团》、《完美世界》的进程,然后建立消息监视,从用户与游戏服务器的通信消息中筛选出用户的账号和密码等信息,并在后台悄悄建立远程连接,把赃物以网页提交的方式发送到木马种植者手中,给用户造成虚拟财产的损失。

应该说现在大部分的安全软件,哪怕只是个简单的安全辅助软件,都具备处理盗号木马的能力,但毕竟木马变种层出不穷,躲避和对抗安全软件的能力也不断加强,因此大家仍需提高警惕,比如不要下载未经官方认证的外挂插件、不要轻信要求你提供账号密码的网游抽奖活动等。

二、“劫持者下载器139378”(Win32.TrojDownloader.Agent.bl.139378) 威胁级别:★★

可对抗安全软件和用户的病毒始终没逃脱毒霸病毒分析师的视线。在昨日分析的病毒中,毒霸再次发现了这类病毒的身影。

该病毒实际上是一个木马下载器。它通过修改系统注册表,实现随系统启动而启动,以便一劳永逸地运行下去。为防止用户发现自己电脑中出现多余的文件,它会顺便改篡改注册表中的相关数值,将隐藏文件的显示模式改为不可见,再把自己的病毒文件设置隐藏模式。同时,它还会破坏 Windows 系统的更新服务,防止系统升级后具备对付它的能力。

遇到系统异常,你也许会想到运行计算机上的“帮助与支持中心服务”功能吧,很遗憾,它已经被病毒破坏了。而如果你试图手动查杀病毒,会发现系统的网络地址转换、寻址、名称解析、和入侵保护服务,以及监视系统安全设置和配置服务已经被病毒设为禁用,甚至连安全模式也被破坏——病毒不会给你任何查杀它的机会。

也许一些用户会问:我安装的安全软件是干什么吃的!?原来,病毒在进入电脑的瞬间,就已经利用“ IFEO 重定向劫持技术”抢先下手,劫持了你的安全软件。被劫持的安全软件不但无法正常工作,而且当你运行它们时,只会再次激活病毒。由于病毒的黑名单非常庞大,几乎所有目前市场上已有的的杀毒软件和安全辅助软件都会“中招”。

完成以上步骤后,病毒便连接木马种植者指定的多个远程地址,下载木马程序到用户电脑上运行。这些木马程序主要是盗取用户电脑中的敏感信息,这里面包括你在任何密码输入窗口中输入的数据,以及看上去像是账号的字符。

同时,病毒搜索包括U盘等移动存储设备在内的所有磁盘分区,在它们的根目录下释放出AUTO病毒文件“autorun.inf ”和对应可执行病毒文件“.exe”。只要你双击含毒磁盘,病毒就能再次运行起来,重新搜索所有磁盘分区进行感染,从而不断扩大自己的传播范围。

金山反病毒工程师建议

1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 双卡&快捷短信 海尔E98短信王申城走俏 (03-20) · 北电局域网解决方案助力大唐培训基地建设 (03-20)
· 爱立信和波斯顿大学联手举办商业案例大赛 (03-20) · 特洛伊Win32.Dowque.GI 冒充计算器文件 (03-19)
· 启明星辰领先入侵检测市场 再获嘉奖殊荣 (03-19) · 警惕神秘文件safdsa.exe 木马藏身其中 (03-19)
· 爱立信成WIND Hellas网络升级独家供应商 (03-19) · 企业用户使用headcall网络电话更容易 (03-19)
· 新AUTO病毒变种 专杀卡巴斯基杀毒软件 (03-19) · 艾泰科技高速智能宽带路由器进入欧盟市场 (03-19)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 专家:从第三方法律服务看我国信息化法制建设
· 民营企业不上ERP会怎样? 必须贯彻一把手工程
· 排队时代电子银行如何补短板 银行信息化现状
· 信息化灾难降临时如何应对与善后 与灾难竞速
· IT部门应否实施预算制 CIO如何让信息中心站稳
· 公交一卡通不推行实名制 一卡多用可购物买药
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统