基本介紹
- 中文名:夢幻西遊盜號器
- 外文名:Win32.Troj.PSWMHXY
- 病毒類型:木馬
- 影響系統:Win9x / WinNT
- 威脅級別:★★
病毒行為:
然後就掛鈎系統的滑鼠和鍵盤訊息,截取用戶的夢幻西遊賬號信息,並將這些賬號信息傳送到木馬種植者預定的信箱。
1.創建信號量SemaphorexyMuMa防止多個實例同時運行。
2.將自己複製為%SystemRoot%\inf\rundll32.exe,釋放檔案%System32%\xydll.dll(117248位元組)
3.在註冊表中添加
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"loadMexy"="%SystemRoot%\inf\rundll32.exe"
4.查找視窗名和視窗類為:
RavMon.exe
RavMonClass
天網防火牆個人版
Tapplication
天網防火牆企業版
TForm1
噬菌體
TfLockDownMain
ZoneAlarm
ZAFrameWnd
的視窗並關閉它們。
終止進程:
EGHOST.EXE
MAILMON.EXE
KAVPFW.EXE
IPARMOR.EXE
5.通過查找視窗“WSGAME”和“夢幻西遊ONLINE”截取用戶的夢幻西遊賬號信息保存在:
c:\gamexy.txt
c:\gamect2.txt
