您的位置:首頁 > 新聞 > 科技資訊 > 正文

劫財不害人! “網(wǎng)吧俠盜”病毒來襲

日期:2008-11-13  來源:中關(guān)村新聞網(wǎng)
[字體: ]
     近日,超級巡警團隊監(jiān)測到惡意程序Trojan.Win32.Runner.bh(網(wǎng)吧瘟疫),該病毒為木馬程序,運行后釋放并下載大量盜號木馬,關(guān)閉360保險箱的監(jiān)控,使360保險箱失效,盜號木馬盜取用戶游戲賬號,給用戶的財產(chǎn)帶來損失,一些業(yè)內(nèi)人士透漏:“360保險箱技術(shù)”被廣泛用于網(wǎng)吧安全程序。可見“網(wǎng)吧瘟疫”病毒是十分具有針對性的商業(yè)病毒。值得注意的是為了迷惑用戶,該病毒不會破壞系統(tǒng)其他應(yīng)用程序,而是悄悄盜走用戶賬號不留下痕跡。此外它采用了目前比較高端的病毒設(shè)計技術(shù),給防范和查殺帶來挑戰(zhàn)。
 
以下是超級巡警團隊給出的病毒分析報告和解決方案:
 
一、病毒相關(guān)分析:
       病毒標簽:
          病毒名稱:Trojan.Win32.Runner.bu
          病毒別名:網(wǎng)吧俠盜
          病毒類型:木馬
          危害級別:3
          感染平臺:Windows
          病毒大小:35,328 字節(jié)
          SHA1 :  2D11BC6A0EA27FF88EC09658605E659D2DA11D5C
          加殼類型:UPX
          開發(fā)工具:Microsoft Visual C++
 
       病毒行為:
          1、病毒運行以后釋放其他病毒文件。
               %system%driverswinsawids.sys
               %Temp%394547(隨即名)
               %Temp%477595(隨即名)
               %Temp%666143(隨即名)
               %Temp%732660(隨即名)
               %Temp%773708(隨即名)
               %Temp%827974(隨即名)
               %Temp%1035428(隨即名)
               %Temp%1148086(隨即名)
               %Temp%1322321(隨即名)
               %system%System.exe
 
          2、遍歷進程,如果存在kavstart.exe、safeboxtray、360Tray進程,就將其結(jié)束。
 
          3、添加注冊表服務(wù)相關(guān)鍵值,使病毒隨windows啟動時加載。
               HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun
               值:"System.exe"
 
               HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWindows
               注冊表項:AppInit_DLLs
               值:  HBmhly.dll、HBWOW.dll、HBJTLQ.dll、HBTL.dll、HBDNF.dll、HBQQXX.dll
 
          4、添加注冊表服務(wù)相關(guān)鍵值,加載驅(qū)動,并創(chuàng)建一個名為".Delkil"的設(shè)備與驅(qū)動文件交互
               HKLMSYSTEMCurrentCo
發(fā)布人:  驗證碼:  
200漢字以內(nèi)

中關(guān)村社區(qū) 版權(quán)所有 / 京ICP證05038935號

關(guān)于我們 | 廣告招商 | 聯(lián)系方法