02月07日病毒播报:“广告徒”变种oqm和“通犯”变种
时间:2011-02-13 来源:消息
在今天的病毒中Trojan/Swisyn.oqm“广告徒”变种oqm和Trojan/Generic.csve“通犯”变种csve值得关注。
英文名称:Trojan/Swisyn.oqm
中文名称:“广告徒”变种oqm
病毒长度:154344字节
病毒类型:木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:8bfd213852cedfecef30b64698ad5f81
特征描述:
Trojan/Swisyn.oqm“广告徒”变种oqm是“广告徒”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“广告徒”变种oqm运行后,会在被感染系统的“%SystemRoot%\Temp\”文件夹下释放恶意DLL组件“103921.tmp”,并且会将其复制为“%SystemRoot%\WINDOWSS.ini”。将“%SystemRoot%\system32\rundll32.exe”复制为“%programfiles%\RunDLL32.exe”,还会自我复制到被感染系统的“%SystemRoot%\”文件夹下,重新命名为“svch0st1.exe”。通过命令行“C:\Program Files\RunDLL32.exe C:\windows\WINDOWSS.ini main”来实现指定恶意功能的执行。后台遍历当前系统中运行的所有进程,如果发现某些指定的安全软件存在,便会尝试将其强行关闭,从而达到自我保护的目的。“广告徒”变种oqm是一个专门盗取网络游戏会员账号的木马程序,其会秘密监视系统中运行的所有应用程序的窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃得的信息发送到骇客指定的远程站点“you*458.3322.org”,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。另外,“广告徒”变种oqm会在被感染系统注册表启动项中添加键值,以此实现开机自动运行。
英文名称:Trojan/Generic.csve
中文名称:“通犯”变种csve
病毒长度:161792字节
病毒类型:木马
危险级别:★
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:09292268f10153c907b0c9be931cce37
特征描述:
Trojan/Generic.csve“通犯”变种csve是“通犯”家族中的最新成员之一,采用高级语言编写,经过加壳保护处理。“通犯”变种csve运行后,会自我复制到被感染系统的“%SystemRoot%\”和“\Documents and Settings\All Users\「开始」菜单\程序\启动\”文件夹下,重新命名为“tposdsvc.exe”,并将以上文件的属性设置为“系统、隐藏、只读”。“通犯”变种csve运行时,会在被感染系统的后台连接骇客指定的远程站点“kk.pi*ak.com”,读取配置文件,获取客户端的IP地址,侦听骇客的指令,从而实现被远程控制的目的。其还会根据“208.98.*.235/NewCC/1228.txt”和“174.127.*.249/1228.txt”中的设置下载指定的恶意程序并自动调用运行。其所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,致使用户面临更多的威胁。感染“通犯”变种csve的系统还会成为僵尸网络的一部分,利用被感染系统骇客还可对指定目标发动DDoS攻击等行为。完成文件释放等恶意行为后,原病毒程序会将自身删除,以此消除痕迹。另外,“通犯”变种csve会通过在被感染系统“启动”文件夹下创建恶意程序文件和在注册表启动项中添加键值的方式实现开机自启。
标签分类: