“捕鱼网盗号木马117622”(Win32.PSWTroj.OnlineGames.xk.117622),该病毒是针对多款网络游戏的盗号木马。它运行后,会篡改注册表,展开消息监视,并把截获到的账号和密码等信息通过网页提交的方式发送到木马种植者手上。同时它还会下载更多其它病毒。
“QQ盗号木马6995”(Win32.Troj.QQPassT.6995),这是一个盗取QQ帐号的木马程序。它将病毒文件注入至系统上有界面的程序进程,搜索QQ的进程,然后展开全局监视,盗取用户的QQ号和密码。
一、“捕鱼网盗号木马117622”(Win32.PSWTroj.OnlineGames.xk.117622) 威胁级别:★
同时针对多种网络游戏的盗号木马又来了。最近这类木马出现的频率有所上升,4月11号的预警播报中,我们就曾经发出过一个此类病毒的预警,但毒霸反病毒工程师在昨日捕获的木马中,此类病毒的比例却又占到很大比例。
经毒霸反病毒工程师的分析,该病毒会盗取《魔兽世界》、《完美世界》、《热血江湖》、《希望》等多款网络游戏的帐号。它通过网页挂马、捆绑文件等方式进入用户电脑后,就修改系统注册表,将自己设置为开机自启动,同时还会修改注册表中关于文件显示模式的数据,让自己的病毒文件成为隐藏模式,并锁定系统显示模式,逃避用户查杀。
接下来,病毒注入系统桌面进程Explorer.exe,搜索目标网游,一旦发现展开消息监视,获取游戏帐号和密码,发送到病毒作者指定的地址。同时,它还会试图连接远程服务器,下载更多其它病毒,引发更多的麻烦。
习惯手动杀毒的用户,可以在系统盘的%WINDOWS%\system32\目录下找到病毒文件kavo.exe和kavo0.dll,前者是病毒主文件,后者则用于注入进程执行盗号。将它们删除后再清理干净注册表,就可以将该毒清除了。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-pswtroj-onlinegames-xk-117622-50530.html
二、“QQ盗号木马6995”(Win32.Troj.QQPassT.6995) 威胁级别:★
对即时聊天工具帐号的盗窃,一直是病毒黑色产业链中重要的一环。依靠拥有大量好友的QQ号,病毒可以迅速地传播出去,而且命中率较高。因为大多数人在接到好友发来的链接时,都会不由自主地去点击,谁会想到那个链接会是挂马网页呢?
这个病毒就是一个QQ盗号木马,它正是通过网页挂马的方式进行传播的。病毒进入用户系统后,把病毒文件WinSys8v.Sys和 SysWin7s.Jmp释放到系统盘的%ProgramFiles%\Internet Explorer\PLUGINS\目录下。然后,它调用 WinSys8v.sys 病毒文件的导出函数,安装全局钩子。
接下来,病毒就查找并注入QQ即时聊天工具的进程,读取用户输入的帐号和密码,并发送到木马种植者指定的126邮箱中。如果病毒作者获得了用户的QQ帐号,就可以卖掉那些比较吉利的QQ号,同时向原用户的好友发送大量含有各类挂马网页的链接,引起无法估计的破坏。因此,如果发现QQ等即时聊天工具的帐号被盗,一定要尽快联系运营商追回号码,并通知好友防范,以尽可能挽回和减少损失。
关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-troj-qqpasst-6995-50531.html
金山反病毒工程师建议
1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。
金山毒霸反病毒应急中心及时进行了病毒库更新,升级毒霸到2008年4月14的病毒库即可查杀以上病毒;如未安装金山毒霸,可以登录http://www.duba.net免费下载最新版金山毒霸2008或使用金山毒霸在线杀毒来防止病毒入侵。拨打金山毒霸反病毒急救电话010—82331816,反病毒专家将为您提供帮助。
网友评论