Win32.Troj.PswLmir.cip

該病毒為Windows平台下的專門針對於傳奇網路遊戲的盜號型木馬,病毒運行後複製自身成偽系統正常檔案,然後利用鉤子技術將病毒代碼注入每一個進程中,發現傳奇網路遊戲時,病毒利用鍵盤鉤子和滑鼠鉤子記錄用戶賬號、密碼、角色裝備信息,然後將信息傳送給病毒作者。同時該病毒運行過程中嘗試通過網路下載並運行其它病毒。病毒運行過程中實時監視並關閉相關反病毒軟體。

基本介紹

  • 中文名:傳奇木馬變種CI
  • 外文名:Win32.Troj.PswLmir.cip
  • 處理時間:2006-09-06
  • 威脅級別:★★
  • 病毒類型:木馬
  • 影響系統:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行為
病毒主要通過網路欺騙和捆綁軟體方式進行傳播。
1、病毒運行後將自身複製為以下偽系統正常檔案:
%Windir%\_svchost_.exe
2、釋放出主盜號程式:
%Windir%\_msvc_.dll
3、添加如下註冊表項使病毒開機後自動運行:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell" = "Explorer.exe %Windir%\_svchost_.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"_System_Run" = "%Windir%\_svchost_.exe"
4、在Win9x系統下病毒通過修改"Win.ini"檔案的以下項目使病毒開機後自動運行:
[Windows]
Run = %Windir%\_svchost_.exe
5、病毒運行過程中會刪除以下註冊表項:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"sys_Runt1" = value
"sys_Runtt1" = value
6、枚舉系統中的進程列表,並終止以下相關反病毒軟體的進程:
kvp.kxp
KVMonXP.kxp
EGHOST.EXE
MAILMON.EXE
KAVPFW.EXE
IPARMOR.EXE
7、病毒查找到包含以下窗體名/類名的程式時,終止窗體對應的程式進程:
RavMonClass
天網防火牆個人版
天網防火牆企業版
噬菌體
TfLockDownMain
ZoneAlarm
ZAFrameWnd
8、在Win9x系統下病毒會嘗試調用"RegisterServiceProcess" api進行進程隱藏,使用戶不易發覺。
9、病毒運行過程中創建一個名為"M1Class"的互斥對象進行檢查病毒是否已經運行。
10、網路狀態可用時,病毒嘗試連線網路地址下載其它病毒:
11、主盜號dll運行後將病毒代碼注入每個進程中,並通過鍵盤、滑鼠鉤子技術記錄用戶遊戲賬號密碼信息,然後將信息傳送給病毒作者。

熱門詞條

聯絡我們