Win32.Troj.Mir2Ryh一種網路病毒,該病毒同同類的木馬相比沒有什麼特別之處。用戶運行該病毒後,病毒就會關閉用戶機器中安全軟體的正常運行,然後伺機竊取用戶熱血傳奇遊戲的賬號密碼,並把所得的結果傳送到木馬種植者指定的信箱。
基本介紹
- 中文名:Win32.Troj.Mir2Ryh
- 威脅級別:★
- 病毒類型:木馬
- 影響系統:Win9X/WinNT/Win2000/WinXP
病毒別名:Trojan.PSW.Lmir.in
處理時間:
威脅級別:★
中文名稱:
病毒類型:木馬
影響系統:Win9X/WinNT/Win2000/WinXP/Win2003
病毒行為:
編寫工具:
Microsoft Visual C++ 6.0
傳染條件:
發作條件:
系統修改:
A、將自身自製到:
%SystemRoot%heibai.exe
B、在註冊表主鍵:
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun
添加如下鍵值
"hb" = "%SystemRoot%heibai.exe"
發作現象:
A、啟動後循環等待傳奇程式視窗的出現,出現後記錄信息。
B、循環如下工作:添加註冊表(所以在程式運行期間該註冊項一被刪除又會被創建),終止如下程式的進程
"pfw.exe"
"Iparmor.exe"
"EGhost.exe"
"PasswordGuard.exe"
"DFVSNET.exe"
"kvfw.exe"
"kvapfw.exe"
C、找到資料後,會通過提交web表單的方式通過一個網站的"www.zy2003.net"或"211.162.75.167"的web頁面 "/mail/sendmail.asp"將郵件發往指定信箱。
D、會不斷申請記憶體,導致記憶體使用越來越多,最終導致系統記憶體不足。
特別說明:
傳奇(熱血)木馬,
該木馬找到需要的資料後,會通過郵件發到指定信箱,特別之處在於他在利用了一個網站的WEB頁面發信(直接提交填寫好的表單)。
