| 微点:Trojan-PSW.Win32.OLGames.gfr,winform.exe |
|
原文作者:未知 文章录入:admin 发布时间:2008-2-2 11:11:56  |
|
| 数据加载中... |
|
|
|
作者:东方微点
2008年1月21日 9:58
掘自:东方微点
病毒名称
Trojan-PSW.Win32.OLGames.gfr
捕获时间
2008-01-20
病毒症状
该病毒是一个使用VC++ 6.0编写的木马程序,采用Upack 2.4加壳以躲过特征码扫描,加壳后长度17,180字节,图标windows默认可执行文件图标,病毒扩展名为exe,传播途径主要为网页挂马,文件捆绑。
病毒分析
该样本程序被激活后,将在%systemroot%下生成winform.exe病毒主体文件,在%systemroot%\system32下生成winform.dll文件;接着修改注册表,在注册表HKLM的Run下新建子项WinForm,其值为“%systemroot%\winform.exe”,以达到病毒自启动的目的;接着开启一个线程循环检测部分杀毒软件弹出的报警窗口,并通过模拟用户点击的方式将自己添加为可信进程;接着遍历系统运行的进程并将winform.dll注入到explorer进程中;被注入的explorer将会再次遍历进程,如果找到my.exe(梦幻西游),则利用相关WINDOWS API函数记录用户进入游戏的游戏账户名和密码;在获取到账户名和密码后将其加密后以邮件的形式通过SMTP和网页收信空间发送给木马种植者。
感染对象
Windows ME/Windows 2000/Windows XP/ Windows 2003
传播途径
网页挂马,文件捆绑
技术细节
病毒添加的注册表项: 项:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 键值:WinForm 指向文件:%systemroot%\winform.exe
数据加载中... |
|
上一篇文章: 金山:Win32.Troj.Autorun.mq.226304,scvhosts.exe 下一篇文章: 没有了 |
| 【发表评论】【打印本文】【关闭窗口】 |
|
|