Trojan-PSW.Win32.OLGames.ite

Trojan-PSW.Win32.OLGames.ite程式是使用VC編寫的盜號程式,採用Upack加殼試圖躲避防毒軟體查殺,加殼後長度10,125位元組,圖示為Windows默認執行檔圖示,病毒擴展名為exe,主要通過網頁木馬、檔案捆綁方式傳播。

基本介紹

  • 外文名:Trojan-PSW.Win32.OLGames.ite
  • 說明:使用VC編寫的盜號程式
  • 病毒擴展名:exe
  • 傳播方式:主要通過網頁木馬、檔案捆綁
病毒分析,感染對象,傳播途徑,技術細節,

病毒分析

該病毒被激活後,拷貝自身到%SystemRoot%下,分別重命名為“eyqyeuqif.exe”、“xcusykwd.exe”,修改檔案屬性為隱藏和系統,並在該目錄下釋放eyqyeuqif.exe.hiv、nsiikpug.dat、ukgljcyd.dat、uxjcouks.dll檔案(這幾個檔案的名稱由病毒隨機生成);nsiikpug.dat中含有病毒要載入的dll檔案的路徑,ukgljcyd.dat是病毒輔助檔案;當病毒執行後,調用API函式CreateProcessA執行自刪除命令。
xcusykwd.exe激活後自動載入uxjcouks.dll,調用API函式RegRestoreKey將註冊表儲巢檔案eyqyeuqif.exe.hiv導入註冊表中,達到病毒隨系統啟動的目的;遍歷系統進程,查找是否存在網路遊戲魔域的進程soul.exe,若存在則通過修改記憶體的方法將uxjcouks.dll注入到soul.exe中,否則將uxjcouks.dll注入到explorer.exe進程中;調用API函式SetWindowsHookExA設定全局鉤子;枚舉視窗查找用戶登錄視窗,通過監視鍵盤和滑鼠訊息竊取賬號和密碼,以網路收信空間的形式傳送給黑客。

感染對象

Windows 98/Windows ME/Windows 2000/Windows XP/Windows 2003

傳播途徑

網頁木馬、檔案捆綁
YissAi建議:
1、不要在不明站點下載非官方版本的軟體進行安裝,避免病毒通過捆綁的方式進入您的系統。
2、儘快將您的防毒軟體特徵庫升級到最新版本進行查殺,並開啟防火牆攔截網路異常訪問,如依然有異常情況請注意及時與專業的安全軟體廠商聯繫獲取技術支持。
3、開啟windows自動更新,及時打好漏洞補丁。

技術細節

病毒刪除自身的命令:
xcusykwd.exe.exe /d: "****";(****表示病毒的路徑)
病毒添加的註冊表自啟動項:
項:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
鍵值:eyqyeuqif
指向檔案:eyqyeuqif.exe

相關詞條

熱門詞條

聯絡我們