文章详情

  • 游戏榜单
  • 软件榜单
关闭导航
热搜榜
热门下载
热门标签
php爱好者> php文档>12月05日病毒播报:“密匪”变种pm和“舞客”变种

12月05日病毒播报:“密匪”变种pm和“舞客”变种

时间:2010-12-06  来源:消息

在今天的病毒中Trojan/PSW.Frethoq.pm“密匪”变种pm和Backdoor/Wuca.lo“舞客”变种lo值得关注。
英文名称:Trojan/PSW.Frethoq.pm
中文名称:“密匪”变种pm
病毒长度:45520字节
病毒类型:盗号木马
危险级别:★
影响平台:Win 2000/XP/2003/VISTA/2008/WIN7
MD5 校验:0601442ddcd43ae085aeac160e56cf8c
特征描述:
    Trojan/PSW.Frethoq.pm“密匪”变种pm是“密匪”家族中的最新成员之一,采用高级语言编写,是一个由其它恶意程序释放出来的DLL功能组件。“密匪”变种pm运行后,会首先判断自身名称是否为“KsUser.DLL”,若不是则退出运行。后台遍历当前系统中运行的所有进程,如果发现某些指定的安全软件存在,“密匪”变种pm便会尝试将其强行关闭,从而达到自我保护的目的。调用系统文件“sfc_os.dll”中的5号函数,以此关闭Windows文件保护功能。将“%SystemRoot%\system32\imm32.dll”复制到“%USERPROFILE%\Local Settings\Temp\”文件夹下,重新命名为“tmpC.tmp”,然后向其中写入恶意代码。将原系统文件“imm32.dll”移动到“%USERPROFILE%\Local Settings\Temp\”文件夹下,重新命名为“tmpD.tmp”,之后会将“tmpC.tmp”复制到“%SystemRoot%\system32\”文件夹下,重新命名为“imm32.dll”,以此完成替换系统文件的目的。“密匪”变种pm是一个专门盗取“问道”网络游戏会员账号的木马程序,其会在被感染计算机的后台秘密监视系统中运行的所有应用程序的窗口标题。一旦发现指定程序启动,便会利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃得的信息发送到骇客指定的远程站点上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。

英文名称:Backdoor/Wuca.lo
中文名称:“舞客”变种lo
病毒长度:16902字节
病毒类型:后门
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:1bd8491ae8af1464559a3451c742a6c3
特征描述:
    Backdoor/Wuca.lo“舞客”变种lo是“舞客”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“舞客”变种lo运行后,会执行命令“cmd/c taskkill /im cfmon.exe /f”以结束指定进程。自我复制到被感染系统的“%programfiles%\Common Files\%SESSIONNAME%\”文件夹下,重新命名为“cfmon.exe”。秘密连接骇客指定的站点“58.30.*.20”,侦听骇客指令,然后在被感染的计算机上执行相应的恶意操作。骇客可通过“舞客”变种lo完全远程控制被感染的计算机系统,从而给用户的个人隐私甚至是商业机密造成不同程度的侵害。“舞客”变种lo在运行完成后会将自身删除,以此消除痕迹。另外,“舞客”变种lo会在开始菜单“启动”文件夹下添加名为“xunlen.lnk”的快捷方式(指向“cfmon.exe”),以此实现开机自启。

 

标签分类:

相关阅读 更多 +
排行榜 更多 +
瓢虫少女

瓢虫少女

飞行射击 下载
潜艇鱼雷

潜艇鱼雷

飞行射击 下载
网络掠夺者

网络掠夺者

飞行射击 下载