爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
这是一个盗取多款网络游戏帐号密码的木马程序。病毒会不断重写自身的注册表启动项,防止自己被查杀。它会盗窃《武林外传》、《赤壁》、《天龙八部》、《完美世界》、《征途》等游戏的帐号。
运行后释放的病毒文件:
%sys32dir%\tdggrz.dll(由于是木马群所以文件名有好多)
病毒文件 tdggrz.dll 注入 explorer.exe ctfmon.exe等进程.
病毒不断重写注册表启动项,以防自身的启动项被删除,防止病毒在重启后不运行.
搜索当前是否有游戏窗口,若有,注入该进程中,获取用户账号密码信息。
病毒创建注册表:
HKLM\SOFTWARE\Classes\CLSID\{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}\InProcServer32\: "C:\WINDOWS\system32\tdggrz.dll"
HKLM\SOFTWARE\Classes\CLSID\{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}\InProcServer32\ThreadingModel: "Apartment"
HKLM\SOFTWARE\Classes\CLSID\{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}\: "MICROSOFT"
病毒通过注册表创建自启动:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{4D165A2A-4BC1-4CA8-8299-08E05AAAB5A4}: ""
成功盗取网络游戏的帐号信息后,将盗取所得的信息发送到以下地址:
http://mj.xxxxxx.cn/baba5_p35s/PI.AsP?MD=&Str=&user=&pw=&mb=&username=
特别提示:上述描述仅为金山软件进行病毒或其他恶意、不良程序测试过程中的事实情况记录,病毒或其他恶意、不良程序在不同的软硬件环境下具体行为可能存在差异,该显示结果并不必然具备推广适用性。