上海市民赵彦军是《QQ三国》桃园结义服务器的一名阴阳士玩家,前不久在游戏的光棍节活动中兑换了不少神龙经验丹。意犹未尽的他,在看到游戏QQ群中有人共享了感恩节活动攻略,毫不犹豫地下载攻略文件,可文件一下载完毕,腾讯电脑管家立即报警,提示该文件正在窜改系统文件。
接到用户求助后,腾讯安全工程师立即检测了该文件样本,确定它是QQ三国盗号木马,一个打着感恩节旗帜作恶的木马。如果该木马成功进入用户电脑,会释放一个文件1341972271.dat(文件名是随机生成的)到用户的临时目录,再通过查找注册表项“ HKEY_LOCAL_MACHINESoftware\Tencent\qqsg”的方式获取《QQ三国》的安装路径,并将文件%Temp%1341972271.dat复制到《QQ三国》的安装目录下,自动生成 msimg32.dll、ksuser.dll和midimap.dll三个用于劫持进程的病毒文件。
木马在QQ三国目录下添加劫持文件
此后,木马会持续监视系统的进程,一旦发现QQ三国的进程“QQSG.exe”,就会划定一个查找范围,这个范围保护了游戏的重要数据,然后通过特征匹配的方式精确定位要查找的几个关键点,再用Hook获得游戏的服务器账号、密码、密保卡信息及其他参数信息,其中会以截图的方式获取用户的密保卡信息,最后木马将盗取的所有账号信息发送到黑客指定的远方服务器中。如此一来,玩家的QQ账号和密码就被黑客盗走了!
网友评论