您现在的位置是:首页 > 电脑技术查询 > 电脑知识

win32.pswtroj.xyonline.ok.4078

编辑:chaxungu时间:2022-09-28 09:38:05分类:电脑知识

目录·病毒名称
·威胁级别
·病毒类型
·病毒长度
·影响系统
·病毒行为


病毒名称盗号下载器4078
威胁级别★☆☆☆☆
病毒类型偷密码的木马
病毒长度4078
影响系统win9xwinmewinntwin2000winxpwin2003

病毒行为这是一个盗号木马下载器。该病毒运行后,会立即从网络上下载大量的病毒,盗取用户的游戏帐号。
1.病毒运行后
1>释放文件%tmp%\lyloader.exe,并创建进程lyloader.exe
2.lyloader.exe运行后
1>删除原病毒
2>释放文件
%tmp%\lymangr.dll
%systemroot%\system32\lymangr.dll
%tmp%\msdeg32.dll
%systemroot%\system32\msdeg32.dll
3>添加注册表启动项
hklm\software\microsoft\windows\currentversion\policies\explorer\run
4>注入dll
将%systemroot%\system32\lymangr.dll注入到services.exe中,如果系统不存在services.exe进程,则注入到explorer.exe中
3.lymangr.dll在远程进程中运行后
1>下载病毒文件verify.exe,并运行
2>如果找到my.exe进程,则将%systemroot%\system32\msdeg32.dll注入到my.exe中
4.verify.exe运行后
1>释放文件%tmp%\lyloadmr.exe,并创建进程lyloadmr.exe
5.lyloadmr.exe运行后
1>删除verify.exe
2>释放文件
%tmp%\shqmangr.dll
%tmp%\shq.dll
3>添加注册表启动项
hklm\software\microsoft\windows\currentversion\policies\explorer\run
4>注入dll
将%systemroot%\system32\shqmangr.dll注入到services.exe中,如果系统不存在services.exe进程,则注入到explorer.exe中
6.shqmangr.dll在远程进程中运行后
1>注入dll
将%tmp%\shq.dll注入到以下进程中,盗取游戏帐号,并通过提交表单的形式发送到病毒作者的网站
game.exe
gameclient.exe
china_login.mpr
cq.exe
elementclient.exe
conquer.exe
gc.exe
metin2.bin
hyo.exe
2>通过读写进程的内存,盗取游戏帐号

上一篇:alexa工具栏

下一篇:mycool