一、“网络窃贼”(Trojan-GameThief.Win32.OnLineGames.thxi) 威胁级别:★★★
该病毒为盗取网络游戏梦幻西游online账号信息木马。该病毒运行后调用GetSystemDirectoryA这个函数来获取系统目录。该病毒运行后删除自身,衍生病毒文件到%System32%与%System32%\drivers下。修改注册表,注册DLL,添加开机自启动项,注册服务。把病毒文件注入到除smss.exe、csrss.exe、winlogon.exe以外的所有进程。创建名为system的进程,病毒运行后调用CreateMutexA函数在后台创建一个名为"HBInjectMutex"的互斥体,防止病毒自身运行多个实例。病毒DLL的作用是截获用户账号、密保等信息,回传到病毒作者指定的地址。
二、“偷取者”(Trojan-GameThief.Win32.OnLineGames.tkyl) 威胁级别:★★★
该病毒属于盗号木马,病毒运行后,首先在%WinDir%\MayaBaby目录下创建MayaBabyDll.dat、rizxw.dat;停止Beep服务,复制rizxw.dat替换原系统文件beep.sys,然后执行Beep服务,这样系统重新启动时,原系统服务Beep便会加载被替换了的驱动文件rizxw.dat;恢复SSDT, SSDT一旦被恢复到原始状态,可以使大多数杀软(如卡巴、瑞星、Tiny等)监控全部失效;随后复制自身到%WinDir%\MayaBaby下,新增注册表项,创建病毒服务network services,以达到随机启动病毒文件的目的;通过给当前系统执行的进程拍快照,来判断是否存在AVP.exe、ravmon.exe、ravtask.exe、ravstub.exe、ravmond.exe、rfwsrv.exe、rfwstub.exe、rfwmain.exe、360tray.exe、360safe.exe进程,如存在便终止以上进程;在%System32%下生成me.bat,用于删除原病毒文件和自身。
安天反病毒工程师建议
1.最好安装安天防线防范日益增多的病毒。用户在安装反病毒软件之后,应将病毒监控功能打开、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
2.安天反病毒应急中心及时进行了病毒库更新,升级安天防线到2008年11月3日的病毒库即可查杀以上病毒;如未安装安天防线请点击此处免费下载最新版安天防线来防止病毒入侵。 |