11月05日病毒播报:“密匪”变种on和“劈啪斯”变种
时间:2010-11-07 来源:秩名
在今天的病毒中Trojan/PSW.Frethoq.on“密匪”变种on和Backdoor/Papras.op“劈啪斯”变种op值得关注。
英文名称:Trojan/PSW.Frethoq.on
中文名称:“密匪”变种on
病毒长度:37328字节
病毒类型:盗号木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:7100223905599d213a15f5991506ddb8
特征描述:
Trojan/PSW.Frethoq.on“密匪”变种on是“密匪”家族中的最新成员之一,采用高级语言编写,是一个由其它恶意程序释放出来的DLL功能组件。“密匪”变种on运行后,会首先判断自身名称是否为“KsUser.DLL”,若不是则退出运行。在被感染计算机的后台遍历当前系统中运行的所有进程,如果发现某些指定的安全软件存在,便会尝试将其强行关闭,从而达到自我保护的目的。“密匪”变种on运行后,会调用“sfc_os.dll”中的5号函数,以此关闭Windows文件保护功能。复制“%SystemRoot%\system32\imm32.dll”为“%USERPROFILE%\Local Settings\Temp\tmp5.tmp”,然后向“tmp5.tmp”中添加恶意代码。将“imm32.dll”移动到“%USERPROFILE%\Local Settings\Temp\”文件夹下,重新命名为“tmp6.tmp”。之后,其会将“tmp5.tmp”复制到“%SystemRoot%\system32\”文件夹下,重新命名为“imm32.dll”。“密匪”变种on是一个专门盗取“大话西游Online”网络游戏会员账号的木马程序,其会在被感染系统的后台秘密监视运行程序的窗口标题。一旦发现指定程序启动,便会利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃得的信息发送到骇客指定的远程站点上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。
英文名称:Backdoor/Papras.op
中文名称:“劈啪斯”变种op
病毒长度:116224字节
病毒类型:后门
危险级别:★
影响平台:Win 2000/XP/2003/VISTA/2008/WIN7
MD5 校验:a111cfb7c352500dbfa1959a33af49fb
特征描述:
Backdoor/Papras.op“劈啪斯”变种op是“劈啪斯”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“劈啪斯”变种op运行后,会在被感染系统的“%SystemRoot%\system32\”文件夹下释放经过加壳保护的恶意DLL组件“dpvsedos.dll”(属性设置为“隐藏”)。其会将“dpvsedos.dll”插入到系统桌面程序“explorer.exe”进程中隐秘运行,同时在后台执行恶意操作,从而防止被轻易地查杀。释放完成后,原病毒程序会释放批处理程序“692718.bat”并调用运行,以此消除痕迹。“劈啪斯”变种op运行时,会下载恶意程序至被感染系统中并自动调用运行。这些恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,会给用户造成不同程度的威胁。另外,“劈啪斯”变种op会在被感染系统注册表启动项中添加键值,以此实现开机自动运行。
标签分类: