|
网站首页
|
新闻中心
|
系统安全
|
网络安全
|
安全技术
|
下载中心
|
安全365社区
|
首页
安全动态
IT新闻
安全人物
本站动态
漏洞公告
病毒警报
木马预警
流氓软件
漏洞分析
入侵检测
升级补丁
安全配置
信道安全
设备安全
协议安全
WEB安全
病毒分析
木马研究
脚本注入
后门探讨
技术应用
数据安全
企业专区
收藏本站
设为首页
会员登录:
站内搜索:
新闻中心
系统安全
网络安全
安全技术
下载中心
|
安全技术首页
|
技术研究
|
技术应用
|
数据安全
|
企业专区
|
解析魔兽木马Trojan-PSW.Win32.WOW
解析魔兽木马Trojan-PSW.Win32.WOW
作者:未知 文章来源:网络 点击数: 更新时间:2007-11-1 1:09:24
魔兽木马由VC编写,激活后于C:\Program Files\NetMeeting\生成副本,并修改注册表,开机启动。检测魔兽世界进程,记录其键盘输入操作,保存至avpms.cfg并发送
木马
作者……
文件名称:avpms.exe
文件大小:13872 bytes
病毒
命名:
卡巴斯基—Trojan-PSW.Win32.WOW.abn
AVG—PSW.OnlineGames.OCF
DrWeb—Trojan.PWS.Wsgame.origin
加壳方式:UPack
编写语言:Microsoft Visual C++ 6.0
病毒
类型:魔兽世界盗号
木马
文件MD5:06fbc12f0fa935b93844f9aea6e1a0e0
病毒
描述:
该
病毒
由VC编写,激活后于C:\Program Files\NetMeeting\生成副本,并修改注册表,开机启动。通过检测网游魔兽世界的进程(Wow.exe),记录其键盘输入(密码)操作,保存至avpms.cfg并发送
木马
作者。
行为分析:
1、释放
病毒
副本:
C:\Program Files\NetMeeting\avpms.cfg 824 字节
C:\Program Files\NetMeeting\avpms.dat 8258 字节
C:\Program Files\NetMeeting\avpms.exe 116368 字节
2、添加注册表,开机自启:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avpms
注册表值 avpms = REG_SZ,"C:\Program Files\NetMeeting\avpms.exe "
3、avpms.dat注入Explorer,设置全局挂钩,检测魔兽世界游戏进程启动,并监视其键盘(帐号密码)输入操作。
4、保存的键盘操作,保存至avpms.cfg,并发送外部。
解决方法:
1、http://gudugengkekao.ys168.com/下载
PowerRmv和SREng
2、打开PowerRmv,选上抑制对象生成,填入:
C:\Program Files\NetMeeting\avpms.cfg
C:\Program Files\NetMeeting\avpms.dat
C:\Program Files\NetMeeting\avpms.exe
2、打开SREng,删除:
注册表:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
3、重启电脑,修改魔兽世界密码。(如果有)
文章录入:郝丽 责任编辑:郝丽
上一篇文章:
手动脱壳基础知识
下一篇文章: 没有了
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
网友评论:
(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
“艾妮”(ANI)病毒解析
ARP地址解析协议详解及其
全面解析磁盘分区格式
解析腾讯QQ的P2P功能
深度解析注册表修复不成
解析来自Autorun.inf文件
解析:黑客通过网页窃取
用WinRAR解析木马的捆绑
深度解析注册表修复不成
深度解析注册表修复不成
|
设为首页
|
加入收藏
|
联系站长
|
友情链接
|
版权申明
|
站长邮箱:
webmaster@anquan365.com
联系电话:86-10-67634029
Copyright © 2006-2008
www.anquan365.com
北京华安普特网络科技有限公司 版权所有