爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
这是一个针对网游《天龙八部》的盗号木马。它会通过创建系统服务启动,启动后先关闭某些安全软件的进程,然后盗取游戏帐号和密码。
病毒运行后释放以下病毒文件:
%systemroot%\system32\gnolnait.cfg
%systemroot%\system32\gnolnait.dll
%systemroot%\system32\drivers\mselk.sys
病毒运行后结束系统上 Game.exe 进程,即结束《天龙八部》游戏进程.
删除 %systemroot%\system32\mseion.sys 文件.(如果有的话)
获取 cmd 的路径,执行 %systemroot%\system32\cmd.exe /c del \"(病毒源文件)" 命令删除病毒源文件.
创建线程判断病毒文件 %systemroot%\system32\gnolnait.dll 是否注入到以下进程:
360Tray.exe
360Safe.exe
killer_Gdwli32.exe
QQDoctor.exe
QQDoctorMain.exe
如发现注入到以上进程则结束进程.(这里值得注意的是,前三个进程病毒作者写漏了一个点号, 即 360Trayexe)
查找窗口类名为 "Q360SafeMainClass" 的窗口,获取其进程与当前注入的进程比较,如相同则结束当前进程.
盗取系统上的网络游戏《天龙八部》的帐号信息并发送至木马种植者指定的接收网址.
病毒创建系统服务:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msert
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msert ImagePath %systemroot%\system32\mselk.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msert DisplayName "msert"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msert Description "msert"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT\0000 Service "msert"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MSERT\0000 DeviceDesc "msert"
病毒修改注册表 AppInit_DLLs 项值:
Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
Value: "AppInit_DLLs"
Data Before: ""
Data After: "bauhgnem.dll,eohsom.dll,fyom.dll,sauhad.dll,ijougiemnaw.dll,taijoad.dll,lnaixnauhqq.dll,idtj.dll,vhqq.dll,atgnehz.dll,rsqq.dll,tsqc.dll,vauyiqvlnaix.dll,wQ.dll,fmxh.dll,cty.dll,pahzij.dll,jz.dll,bz.dll,pyomielnux.dll,mhtd.dll,qnefnaib.dll,ej.dll,uixauh.dll,hjiq.dll,kiluw.dll,dsfg.dll,yqhs.dll,oaijihzeuyouhz.dll,jemnaw.dll,cuhad.dll,laixuhz.dll,rfhx.dll,mnauygniqaixnaij.dll,oqnauhc.dll,xjxr.dll,utiemnaw.dll,sve.dll,wininat.dll,gnolnait.dll,zadnew.dll,htwx.dll,knaixnauhuoyizqq.dll,duygnef.dll,gmx.dll,nadgnohiac.dll,agzg.dll,qlihzouhgnfe.dll,bchib.dll,tzm.dll,xhtd.dll,QQ.dll,sfhx.dll,gnaixnauhqq.dll,3auhad.dll,oadnew.dll,iemnaw.dll,qcsct.dll,oadgnohiac.dll,iqnauhc.dll,aixauh.dll,ddtj.dll,nuygnef.dll,uohsom.dll,gnefnaib.dll,ijiq.dll,hjxr.dll,naijoad.dll,naixuhz.dll,nahzij.dll,fmxh.dll,zqhs.dll,jsfg.dll,utgnehz.dll,uyom.dll,wtiemnaw.dll,uyomielnux.dll,vlihzouhgnfe.dll,2ty.dll,nauhgnem.dll,auhad.dll,rj.dll,hz.dll,naijihzeuyouhz.dll,xhqq.dll,jmx.dll,dgzg.dll,gsqq.dll,fz.dll,gnaixnauhuoyizqq.dll,gnolnait.dll,jsqc.dll,dqncj.dll,eve.dll,2nauygniqaixnaij.dll,niluw.dll,ijougiemnaw.dll,wtwx.dll,jghf.dll,msd.dll,asj.dll,her.dll,awf.dll"
特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。