| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 新闻中心首页 | 新闻动态 | 安全公告 |
"网游盗窃者"双胞胎 疯狂窃取网游账号
"网游盗窃者"双胞胎 疯狂窃取网游账号
作者:未知 文章来源:网络 点击数: 更新时间:2007-11-14 1:33:44
"网游盗窃者53248"(Win32.Troj.OnlineGames.eo.53248)这是一个网游盗号木马。该木马会关闭部分安全软件的报警和通知窗口,通过读取游戏进程内存的方式,盗取“彩虹岛”、“浩方”、“惊天动地”、“完美世界”以及QQ的账号信息。
"网游盗窃者18668"(Win32.PSWTroj.OnLineGames.es.18668)这是一个盗号木马。盗取网络游戏“征途”、“惊天动地”、“武林外传”账号与密码等相关信息的木马。  

一、"网游盗窃者53248"(Win32.Troj.OnlineGames.eo.53248) 威胁级别:★  

该病毒是一个典型的网游盗窃者,盗取的网游种类多。该病毒成功运行后,会在%windows%下产生Kvsc3.exe以及会在%system32%下产生Kvsc3.dll病毒文件,自动添加病毒启动项Kvsc3.exe,其对应路径为:%windows%\Kvsc3.exe。病毒启动以后Kvsc3.dll会注入到explorer.exe系统进程,由于explorer.exe是系统进程,并会随着系统的启动而启动,当病毒注入到该进程,会利用explorer.exe系统进程监控每个打开的程序,当发现有指定的游戏进程时,则进行病毒操作,将截获的网游账号信息回传到指定的地址http://jt2.s*****j.com/jjjt/lin.asp。该病毒还会自动关闭某些杀软的警告窗口,如卡巴斯基等,使用户系统的安全性大大降低,丧失保护能力,最终导致用户的网络虚拟财产的重大损失。  

二、"网游盗窃者18668"(Win32.PSWTroj.OnLineGames.es.18668) 威胁级别:★  

该病毒运行成功后,会自删除病毒源文件,使用户无法找到病毒源。会在%temp%下产生两个病毒文件,分别是:upxdnd.exe和upxdnd.dll,其中upxdnd.exe还会被病毒设置为启动项,当用户在启动系统时则随着启动该病毒。upxdnd.dll会注入explorer系统进程,对指定的游戏进程实行监控。关闭音频设备,是为了关闭卡巴斯基的“杀猪声”,以免引起用户的怀疑。启动后搜索标题为AVP.AlertDialog的卡巴斯基的警告窗口,模拟点击按钮“允许”和“跳过” 向卡巴斯基的通知窗口(类名为:AVP.Product_Notification)发送WM_CLOSE消息结束该窗口,并且会关闭"瑞星注册表监控提示"的警告窗口,以达到写入注册表启动项的目的。通过内存读取的方式获取账号和密码信息并发送到木马种值者指定的接收地址。给网游用户带来网络虚拟财产的重大损失。  

金山反病毒工程师建议  

1.最好安装专业的杀毒软件进行全面监控。建议用户安装反病毒软件防止日益增多的病毒,用户在安装反病毒软件之后,应该经常进行升级、将一些主要监控经常打开(如邮件监控、内存监控等),遇到问题要上报, 这样才能真正保障计算机的安全。  

2.玩网络游戏、利用QQ聊天的用户会有所增多,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。  
新闻录入:郝丽    责任编辑:郝丽 
  • 上一篇新闻:

  • 下一篇新闻: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    "网页收割者"余威犹存 网
    MySpace蠕虫病毒利用Fas
    “荷斯”病毒新变种猖獗
    黑客盗用淘宝网友账户 疯
    “中国电信”网站遭到黑
    FBI向BT挥起大棒 星战3未
    易趣疯狂广告难挽巨损 豪
    中国“疯狂”并购令世界
    中国“疯狂”并购令世界
    易趣疯狂广告难挽巨损 豪
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有