一级特黄性生活大片免费观看-一级特黄性色生活片-一级特黄性色生活片一区二区-一级特黄视频-国产最新视频-国产最新精品

   
首 頁  |  微點新聞  |  業界動態  |  安全資訊  |  安全快報  |  產品信息  |  網絡版首頁
通行證  |  客服中心  |  微點社區  |  微點郵局  |  常見問題  |  在線訂購  |  各地代理商
 

龍之谷盜號木馬Trojan-PSW.Win32.OnLineGames.enjn
來源:  2011-03-28 16:57:14

龍之谷盜號木馬

Trojan-PSW.Win32.OnLineGames.enjn

捕獲時間

2011-03-28

危害等級



病毒癥狀

  該樣本是使用“VC ”編寫的龍之谷盜號木馬,由微點主動防御軟件自動捕獲,采用UPX加殼,長度為“18,008字節”,圖標為“”,病毒擴展名為“exe”,主要通過“文件捆綁”、“網頁掛馬”、“下載器下載”等方式傳播,病毒主要目的為盜取用戶龍之谷游戲帳號和密碼信息。
  用戶中毒后,會出現計算機及網絡運行緩慢,游戲軟件無故關閉報錯等信息。

感染對象

Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7

傳播途徑

文件捆綁、網頁掛馬、下載器下載

防范措施

已安裝使用微點主動防御軟件的用戶,無須任何設置,微點主動防御將自動保護您的系統免受該病毒的入侵和破壞。無論您是否已經升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發現該病毒后將報警提示您發現“未知木馬”,請直接選擇刪除處理(如圖1)


圖1 微點主動防御軟件自動捕獲未知病毒(未升級)



如果您已經將微點主動防御軟件升級到最新版本,微點將報警提示您發現木馬"Trojan-PSW.Win32.OnLineGames.enjn”,請直接選擇刪除(如圖2)。


圖2   微點主動防御軟件升級后截獲已知病毒



未安裝微點主動防御軟件的手動解決辦法:

1、手動刪除以下文件:

%SystemRoot%\winsys.tmp
%SystemRoot%\~324.tmp
%SystemRoot%\System32\dxe.dat
%Temp%\a.reg
游戲安裝目錄\bdvid32_.dll

2、手動刪除以下注冊表項:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
名稱:AppInit_DLLs   
數據:C:\WINDOWS\winsys.tmp

3、手動更改以下文件:

將游戲安裝目錄下的~a.tmp重命名為bdvid32_.dll

變量聲明:

%SystemDriver%       系統所在分區,通常為“C:\”
%SystemRoot%        WINDODWS所在目錄,通常為“C:\Windows”
%Documents and Settings%  用戶文檔目錄,通常為“C:\Documents and Settings”
%Temp%   臨時文件夾,通常為“C:\Documents and Settings\當前用戶名稱\Local Settings\Temp”
%ProgramFiles%    系統程序默認安裝目錄,通常為:“C:\ProgramFiles”

病毒分析

1.盜號木馬運行后,會在系統目錄%SystemRoot%下創建動態庫文件winsys.tmp、~324.tmp,然后在%SystemRoot%\System32創建數據文件dxe.dat,里面存放著加密的數據;
2.用隱藏命令行方式調用系統目錄下的rundll32.exe以參數Run加載動態庫文件~324.tmp,完成后退出自身進程;
3.~324.tmp加載后,首先刪除病毒原文件;
4.創建進程快照,遍歷進程查找“360tray.exe”進程;如果沒有找到,病毒會在%Temp%目錄下創建注冊表文件a.reg,里面保存著要創建的注冊表項;然后運行該注冊表文件,將注冊表項HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows 名稱:AppInit_DLLs   數據:C:\WINDOWS\winsys.tmp
添加入注冊表,用于實現winsys.tmp的開機自啟動;
5.查找當前窗口是否有“龍之谷”游戲運行,如果找到則發送消息關閉該窗口;
6.如果找到360tray.exe進程,病毒也會查找窗口是否有“龍之谷”游戲運行,如果找到則發送消息關閉該窗口;
7.通過遍歷注冊表項HKEY_CURRENT_USER\"Software\Microsoft\Windows\ShellNoRoam\MUICache是否有“DragonNest Launcher”查找龍之谷游戲的安裝路徑;
8.如果找到龍之谷游戲安裝目錄,會查找游戲目錄下的動態庫文件bdvid32_.dll,將自身復制為bdvid32_.dll,并將bdvid32_.dll移動并重命名為~a.tmp,然后將%SystemRoot%\winsys.tmp復制為bdvid32_.dll,偽裝成正常游戲文件,隨文件啟動而加載;
9.龍之谷游戲啟動后,會加載被winsys.tmp偽裝的bdvid32_.dll,然后創建全局消息鉤子,獲取用戶龍之谷游戲賬號和密碼,發送到黑客指定網址;

病毒創建文件:

%SystemRoot%\winsys.tmp
%SystemRoot%\~324.tmp
%SystemRoot%\System32\dxe.dat
%Temp%\a.reg
游戲安裝目錄\bdvid32_.dll
游戲安裝目錄\~a.tmp

病毒創建注冊表:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
名稱:AppInit_DLLs  
數據:C:\WINDOWS\winsys.tmp

免費體驗
下  載
安裝演示

主站蜘蛛池模板: 亚洲一区二区三区四区五区六区 | 美国毛片在线| 国产一区二区精品久| 中文字幕乱码中文乱码51精品| 日本一级在线观看| 成年人黄国产| 美女成人网| 91在线永久| 男女免费观看在线爽爽爽视频| 亚洲制服欧美自拍另类| 久9这里精品免费视频| 中文字幕一区在线| 精品国产欧美一区二区五十路 | 一级淫片免费视频| 久久国产精品免费| 一区二区视频在线| 禁止18周岁进入免费网站观看| 日韩a一级欧美一级在线播放| 国产精品黄页在线播放免费| 日韩中文字幕免费在线观看| 成人免费毛片网站| 久久精品道一区二区三区| 一级美女黄色片| 国产午夜在线观看视频播放| 欧美videos另类齐全| 114一级毛片免费观看| 精品亚洲成a人在线播放| 特级欧美午夜aa毛片| 国产aⅴ精品一区二区三区久久| 欧美一区二区视频三区| 香蕉久久夜色精品国产尤物| 国产a国产片| 精品国产三级a∨在线观看| 欧美观看一级毛片| 337p欧美| 成年人黄色网址| 国产免费爱在线观看视频| 欧美亚洲日本视频| 日本高清色www| 在线中文字日产幕| 白嫩美女直冒白浆|