Win32.Troj.PSWGamec.ds是木馬病毒。
基本介紹
- 中文名:Win32.Troj.PSWGamec.ds
- 處理時間:2006-08-22
- 威脅級別:★
- 病毒類型:木馬
- 影響系統1:Win 9x/ME,Win 2000/NT
- 影響系統2:Win XP,Win 2003
簡介,病毒行為,
簡介
該病毒為Windows平台下針對於網域網路遊戲的盜號型病毒,病毒運行後將自身偽裝成聯想的程式名,病毒在後台實時監視病毒的完整性,註冊表自啟動項的完整性,使用戶較難刪除該病毒;同時終止用戶相關防病毒軟體、在後台盜取用戶賬號、密碼信息。
病毒行為
病毒主要通過網路欺騙方式進行傳播。
1、病毒運行時將自身複製至Windows目錄下:
%Windir%\lenveo.exe
2、運行過程中釋放出如下dll檔案:
%Windir%\system32\lenveo.dll
3、病毒通過添加如下註冊表項使病毒開機後自動運行:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"leass" = "%Windir%\lenveo.exe"
4、病毒運行時將"%Windir%\system32\lenveo.dll"注入到Explorer進程中,用於更隱蔽的方式在後台執行監視記錄
操作。
5、dll運行過程中實時檢測"%Windir%\lenveo.exe"是否存在,如果不存在則生成該檔案。
6、病毒嘗試讀取如下註冊表的鍵值,以獲取遊戲的賬號密碼:
[HKEY_CURRENT_USER\Software\szDomain\GamePlace\UserInfo]
EncryptPass = value
7、病毒同時會通過查找包含以下字元串的窗體進行定位遊戲進程,然後獲取遊戲賬號密碼信息:
Internet Explorer_Server
登入到遊戲廣場
用戶名
8、病毒運行過程中會中止以下相關進程:
ollydbg.exe
Ravmond.EXE
MAILMON.EXE
KAVPFW.EXE
Ravmon.EXE
EGHOST.EXE
9、病毒同時中止包含以下窗體名/窗體類名的相關程式:
TfLockDownMain
噬菌體
ODbyDYK
OllyDbg
ZoneAlarm
ZAFrameWnd
10、獲取相關信息後,病毒將信息傳送給病毒作者指定的信箱
