伪装成“记事本”进行传播的病毒分析
流行的病毒常见的伪装手段是伪装成我们常用的系统程序,“记事本”最近又成为病毒进行传播的的一条途径,以下是关于病毒“甘哈拇”变种bb的分析,注意更新杀软病毒库,小心中招.
今日提醒您注意:在今天(9月4日)的病毒中Trojan/PSW.Ganhame.bb“甘哈拇”变种bb和Win32/induc.a“Delphi侵蚀者”变种a值得关注。
英文名称:Trojan/PSW.Ganhame.bb
中文名称:“甘哈拇”变种bb
病毒长度:69120字节
病毒类型:盗号木马
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:57128a5b4da4c601b780ec1c88c2e5c4
特征描述:
Trojan/PSW.Ganhame.bb“甘哈拇”变种bb是“甘哈拇”盗号木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“甘哈拇”变种bb会将自身伪装成“记事本”程序,如果用户的计算机为韩文系统,则会在运行后自我复制到被感染系统的“C:\Program Files\Windows Media Player\”目录下,重新命名为“svchost.exe”,并会在该目录下释放恶意DLL组件“msdll.dll”。其释放的DLL文件是一个专门盗取“洛奇 Online”网络游戏会员账号的木马程序,运行后会首先确认自身是否已经被插入到桌面进程“explorer.exe”中。通过安装钩子的方式,监视当前的系统状态,伺机进行恶意操作。插入游戏进程“mabinogi.exe”中,利用消息钩子、鼠标钩子、内存截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级等信息,并在后台将窃得的信息发送到骇客指定的收信页面“http://www.lxism*.com/testfuck/auto.asp”上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。
转截请注明:文章来自 pc捍卫者 http://www.pchwz.com
本站发布此文为传递更多信息之目的,不表明pc捍卫者赞同其观点