载入中…

 | 网站首页 | 文章中心 | 下载中心 | 图片中心 | 反木马论坛 |日志分析|样本上传|求助| | 

您现在的位置: 反木马在线 >> 文章中心 >> 最新病毒 >> 文章正文
热血江湖伪装登录器
作者:佚名    文章来源:不详    点击数:    更新时间:2008-4-17

“热血江湖伪装登录器458752”(Win32.PSWTroj.OnLineGames.ni.458752) 威胁级别:★

“热血江湖伪装登录器458752”(Win32.PSWTroj.OnLineGames.ni.458752),这是一个会盗窃网络游戏《热血江湖》帐号的木马程序。它运行后会替换掉网游《热血江湖》的启动文件,让用户通过病毒伪装的启动文件进入游戏,从而盗取系统上的帐号信息,并发送给木马作者。

这个木马会利用假冒的游戏登录器来收集《热血江湖》玩家的帐号信息。

  病毒利用网页挂马和捆绑文件等方法进入用户系统后,会释放出3个病毒文件,分别为%windows%目录下的BO.exe、%WINDOWS%\System32\目录下的terple.sys和sperls.dll,其中BO.exe是病毒主文件,它会被写入系统注册表启动项,实现开机自启动。

  木马会把dll文件注入系统进程explorer.exe和Client.exe中,展开全局监视,在系统中搜寻 “yb_sync.dll”和“yb_mem.dll””两个文件的所在路径。它们是《热血江湖》的文件,只要发现了它们,病毒就能够判定用户电脑中安装了它想下手的目标。

  接下来,病毒就找到游戏目录,将登录程序 launcher.exe 重命名为 launchar.exe,并设置 为“系统”和“隐藏”,再将之前生成的病毒文件 BO.exe 复制到游戏目录下伪装成 launcher.exe。这样一来,用户就会把病毒当作正常的登录器来运行。

  当用户用这个假冒的登录器登录游戏时,病毒就被启动,它注入游戏进程的内存,读取帐号信息并发送至木马作者指定的接收网址。与此同时,它会调用那个被藏起来的真正登录器,为用户执行登录。再加上运行完毕后,病毒会执行自我删除程序,删掉自己的原始文件,这样一来,用户就完全无法察觉系统的异常。

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
 
  • 上一篇文章:

  • 下一篇文章:
  • 相关新闻
    没有相关文章
    论坛新帖
    新 闻 TOP 10
  • 没有热点文章
  • 点击申请点击申请点击申请点击申请点击申请点击申请点击申请
    点击申请点击申请点击申请点击申请点击申请点击申请点击申请点击申请
    文字链接: 热门下说网
    Copyright © 2008 FanMuMa.com All Rights Reserved
    客服邮箱:fanmuma#126.com(将#换为@) 站长:Fisco 联系电话:15802671439 联系QQ:337803 
    捍卫属于个人的一切--