赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

新网银大盗病毒技术分析报告

发布时间:2006.07.04 15:57     来源:赛迪网技术社区    作者:skid

病毒名称:网银大盗(Trojan/PSW.VShell.a)
  病毒类型:木马
  病毒大小:94208字节
  传播方式:网络
  危害程度:★★★

  该病毒将记录用户键盘输入,盗取工行个人网上银行的帐号密码,通过网页脚本把获得的非法信息提交给病毒作者。

  病毒具体技术特征如下:
  1. 病毒运行后,创建下列文件:
  %SystemDir%\kv2005.dll,60928字节,病毒主功能模块
  %SystemDir%\kvshell2005.dll,24576字节,病毒启动模块

  2. 和一般的向注册表启动项中添加键值的方法不同,该病毒用regsvr32.exe注册kvshell2005.dll为BHO插件,这样kvshell2005.dll在Windows系统启动时会被自动加载,它负责调用病毒主要功能模块kv2005.dll。

  3. kv2005.dll被加载后,首先建立互斥体“KvShell_2018”,确保系统中只有一个模块实例,然后设置窗口钩子函数。

  4. 如果系统时间晚于2005年8月1日,病毒会查找包括IE在内的多种浏览器,它们是:
  Maxthon
  TTraveler (腾讯)
  MYIE
  TouchNet
  Opera
  SmartExplorer
  k-meleon
  GreenBrowser

  一旦发现用户正在工行个人网上银行的登录界面,则开始记录用户的键盘输入。如果卡号长度为19个字符,并以“95588”开头时,病毒就将会记录下的卡号、密码和验证数字等信息加密后提交给http://bbs.***.com/。目前该地址定向到http://www.***.com/admin/2005.asp。

  5. 如果系统时间晚于2005年8月1日,病毒会试图结束多种国内杀毒软件的进程。

  6. 病毒通过检测调试器、重写SetWindowsHookEx API函数等方法对自身进行保护。

  针对该病毒,请立即升级病毒库,即可全面查杀该病毒,保护您的工行网上银行卡号密码不受其威胁。
(e129)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· QQ病毒现状介绍和发展预测 (07-04) · 关于QQ白骨精病毒介绍与查杀 (07-04)
· QQ女友 (Worm.LovGate.v.QQ) (07-04) · 实例分析:QQ病毒的手工清除方法 (07-04)
· QQ木马变种(Trojan.QQpass7)病毒档案 (07-04) · 深入分析并查杀“QQ”病毒 (07-04)
· “QQ 连发器”病毒档案 (07-04) · 美女杀手(Trojan.Legend.Syspoet.b)病毒档案 (07-04)
· 求职信病毒的清除方法 w32/klez (07-04) · 求职信病毒分析以及解决方案 (07-04)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管