17173首页 游戏资讯 病毒新闻 正文

近期盗号木马猖獗 玩家注意保护账号安全

“完美世界盗号器114688”(Win32.PSWTroj.OnlineGames.hu.114688) 威胁级别:★

这个盗号木马利用消息监控的方式来盗取《完美世界》玩家的帐号和密码。它的原理普通,但由于借助下载器和捆绑其它文件,近来该毒和它的若干变种的传染趋势有所增强。

病毒进入系统后,会试图在系统盘下建一个名为Syswm1h的隐藏文件夹,然后将自己的文件svchost.exe和Ghook.dll释放到其中。不过,由于病毒作者指定的路径为C盘根目录,如果你的系统盘不在C盘上,那病毒就无法完成这个动作了。

如果可以成功释放出文件,病毒就修改系统注册表实现开机自启动,并将DLL文件注入桌面进程Explorer.exe,搜寻《完美世界》的进程。然后就建立消息监视,从游戏客户端与服务器端的通讯中截获帐号与密码,发送到木马种植者指定的邮箱。令玩家受到虚拟财产的损失。

“魔域对抗型盗号木马57344”(Win32.Troj.OnlineGameT.zp.57344) 威胁级别:★

这个盗号木马具有对抗安全软件的能力,且近来变种较多。

病毒在%WINDOWS%\system32\目录下释放出病毒文件ttMYSMYS1053.exe和ttMYSMYS1053.dll,并在%WINDOWS%\system32\drivers\目录下释放出自己的驱动XNGAnti.sys和ReloadAnti.sys。

接着,病毒就枚举系统进程,结束360安全卫士的实时监控程序和《魔域》游戏的进程。与此同时,它将自己添加到系统注册表启动项中,实现自启动,并利用自己的驱动文件恢复系统SSDT表中的数据,造成一些具有主动防御功能的杀毒软件的“主防”。这样一来,这些杀软的安全防护能力就大大降低。

最后,病毒就注入系统桌面进程,等待用户重启游戏程序,然后记录下所输入的帐号密码信息,将它们发送到病毒作者指定的地址。

“木马下载器126976”(Win32.TrojDownloader.Banload.126976) 威胁级别:★

病毒一旦进入系统,就会立即在当前目录下运行起来,获取系统盘下的%WINDOWS%\System32\目录地址。判断自己想要下载的病毒文件是否已在其中,如果没有,病毒就连接病毒作者指定的地址,开始下载行为。

它从http://vox**rds.i*.com.br/cartao.asp?c=8410 这个地址下载一份最新的下载列表,然后根据列表中的地址去下载其它病毒文件。为保证下载可以成功,病毒作者给每种病毒都设定了多个不同的下载地址。

当下载完成,病毒就修改系统注册表,将这些下载到的病毒的相关数据写入启动项,实现它们的开机自动运行。经毒霸反病毒工程师检查,这些病毒以盗号木马为主,目标是网络游戏和网银。

“盗号木马下载器90112”(Win32.TrojDownloader.Small.90112) 威胁级别:★

这个木马下载器的运行原理非常简单,大部分安全软件都能够查杀它。但由于借助其它对抗型下载器的帮忙,它近来的传播趋势较为明显。

病毒进入系统后,直接复制自己到系统盘的%WINDOWS%目录下,然后修改系统注册表启动项,实现开机自启动。如果成功运行起来,就会连接到http://new.******99.com/ma/这个由病毒作者指定的远程地址,下载其它病毒。

被下载的病毒共20个,名称为由0至19的exe可执行文件,其中大部分是网游盗号木马。

来源:金山毒霸

尊敬的用户也许你已经注意到了我们文章页面进行了大规模的改造和重构,可以点击提交您的满意度或者想法我们会持续改进,给您提供更好的浏览体验! 一键参与
17173APP

扫描下载APP

游戏礼包一键领取

17173微信公众号

扫描关注公众号

每天更新