新闻山东 体育 娱乐 女性 财经 幽默 评论 健康 博客 网摘 图片房产 汽车 教育 音乐 商桥 手机报 论坛
游戏 购物 曝光 民声 廉政 读书 书画 美食 机票 能源 搜索 旅游 传媒 动漫 K歌 青未了 权威发布 大众会客厅
首页 业界 通信 互联网 数字家电 服务器 网络设备 网络安全 移动存储 显示器 硬件板卡 产品报价 IT168专区
TG论坛 手机 笔记本 台式机 数码相机 摄像机 复印一体 打印扫描 投影机 MP3/4 GPS导航 驱动下载 软件下载
  页面位置:首页>网络安全
快速搜索
 
"伏特加感染下载器"修改系统时间杀软失效
作者:  来源: 赛迪网   日期:2008-04-23 

“QQ幻想盗号木马65697”(Win32.Troj.OnlineGameT.bd.65697),这是一个针对网络游戏《QQ幻想》的盗号木马程序。它利用感染可执行文件来进行传播,通过读取内存的方式盗窃游戏帐号,然后发给木马作者。它还会搜索并关闭杀毒软件卡巴斯基和瑞星。

“伏特加感染下载器81920”(Win32.TrojDownloader.Delf.81920),该病毒是一个下载器程序。它会修改系统时间,导致卡巴斯基等依赖系统时间进行激活和升级的杀毒软件失效。然后利用IE浏览器的进程执行病毒下载。该毒利用感染可执行文件的方法进行传播,当用户启动被感染文件时,病毒就会发作,搜寻全部磁盘分区中的可执行文件进行感染。

一、“QQ幻想盗号木马65697”(Win32.Troj.OnlineGameT.bd.65697) 威胁级别:★★

这是个具备一定对抗杀软能力的网游盗号木马。它在进入系统后,会立即抢先搜索卡巴斯基的警告窗口和瑞星的注册表监控提示窗口,防止卡巴和瑞星向用户报告系统异常。此后,它每隔1毫秒的时间,就重复一次搜索,确保卡巴和瑞星永远都无法向用户发出警告。

与此同时,该毒会在系统中释放出两个病毒文件,分别为%WINDOWS%目录下的病毒主文件mfchlp.exe,以及%WINDOWS%\system32\目录下负责盗号的mfchlp.dll。前者会被写入系统注册表,以实现开机自启动,而后者则负责注入系统桌面进程explorer.exe,查找网络游戏《QQ幻想》的进程。

Mfchlp.dll会试图通过全局监视程序,注入到所有进程中,通过读取它们的相关函数来找到《QQ幻想》的进程文件qqffo.exe,读写其内存,获取网络游戏账号和密码以及其它私人信息,然后通过网络收信空间发给木马作者,给用户造成虚拟财产的损失。

关于该病毒的详细分析报告,可在金山病毒大百科中查阅 http://vi.duba.net/virus/win32-troj-onlinegamet-bd-65697-50557.html

二、“伏特加感染下载器81920”(Win32.TrojDownloader.Delf.81920) 威胁级别:★★

这个盗号木马同样具备一定的对抗杀软能力。它进入系统后会先检测用户电脑里是否有杀毒软件“卡巴斯基”,如果有,便通过修改系统时间为1984年的办法,让依赖系统时间进行激活和升级的卡巴失效。在这个过程中,如果用户电脑中有其它软件也是要依赖系统时间的,那它们也同样会受到影响。

接着,病毒在系统盘根目录下释放出病毒文件avp.exe,在%Program Files%目录下释放出下载列表ver.txt,然后开始运行,根据列表中的地址去下载更多其它的病毒文件,以及获取最新的下载列表。此处需注意,这个由病毒释放出的avp.exe文件,与卡巴斯基的执行文件名称一样,具有一定的伪装性,但因为是出现在系统盘根目录下,就可以以此来识别它。

除了在本机上进行下载,该病毒还会感染中毒电脑上的全部EXE可执行文件,如果用户将它们拷贝到别的电脑上,病毒就可以实现扩散。当用户启动这些被感染的文件时,病毒就会启动,从病毒作者指定的远程服务器http://fff.t***kl.info/下载最新版本的自己和下载列表,然后循环以上的过程。

根据毒霸反病毒工程师的分析,该毒下载的其它病毒中,绝大部分是针对网络游戏以及用户隐私资料的盗号木马,如果该毒能在用户电脑里顺利运行,那么将引发无法估计的更大损失。

金山反病毒工程师建议

1.最好安装专业的杀毒软件进行全面监控,防范日益增多的病毒。用户在安装反病毒软件之后,应将一些主要监控经常打开(如邮件监控、内存监控等)、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。

2.由于玩网络游戏、利用QQ聊天的用户数量逐渐增加,所以各类盗号木马必将随之增多,建议用户一定要养成良好的网络使用习惯,及时升级杀毒软件,开启防火墙以及实时监控等功能,切断病毒传播的途径,不给病毒以可乘之机。

编辑:藕瓜
 
 科技宽频
更多>>
 
大众网版权与免责声明:
1、大众网所有内容的版权均属于作者或页面内声明的版权人。未经大众网的书面许可,任何其他个人或组织均不得以任何形式将大众网的各项资源转载、复制、编辑或发布使用于其他任何场合;不得把其中任何形式的资讯散发给其他方,不可把这些信息在其他的服务器或文档中作镜像复制或保存;不得修改或再使用大众网的任何资源。若有意转载本站信息资料,必需取得大众网书面授权。
2、已经本网授权使用作品的,应在授权范围内使用,并注明“来源:大众网”。违反上述声明者,本网将追究其相关法律责任。
3、凡本网注明“来源:XXX(非大众网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
4、如因作品内容、版权和其它问题需要同本网联系的,请30日内进行。
(共159181种产品)
 
· 微软黑屏引发威胁百倍于熊猫烧香
· 中国首份TD-SCDMA纯网友试用报告
· 『感悟2008』松下视觉日记网络征集赛
· 国美电器易主山东三联商社,布局改组,...
· 舞动春天 LG显示器W2252TQ有奖试用体验活动
· 三星商用产品及解决方案发布会专题
· 2008首场豪赌:微软宣布466亿美元洽购雅虎
· 08榜样 行动中国 HP“全能运动金刚”评选
 
· 近期科技公司裁员一览
· 刘永好:投资猪肉比黄金可靠
· 百度禁止异性色情 鼓励同性恋?
· 百度排名下降的因素归纳
· 马云,你不道德
· 我在淘宝的遭遇
· 中国电信,这就是你们的竞争?
· 前员工揭真实海尔,竟还不如华为
 
· [故事]照片寄情谊 茶马路更长
· 苏宁独家承销伊莱克斯洗衣机
· [导购]看笔记本消费趋势 苏宁09发力上网本
· [导购]噱头大比拼 最具另类风格个性手机汇总
· [行情] 2GB仅199元!美女演绎台电X11精美图赏
· [故事]今年的节日 用“炫飞”打印
友情链接
ChinaUnix  IT168  PCWORLD  电脑之家  中关村在线  计世网 赛迪网  比特网  泡泡网  天极网  硅谷动力  IT世界  走进中关村  睿商在线  太平洋电脑网
58同城济南  互联网周刊  第三媒体  新浪科技  搜狐IT  腾讯科技  网易科技  IT168山东站  CBI山东站  太平洋山东站  小熊在线山东站  山东IT在线  电脑圈
科技频道联系电话:0531-85193137    QQ:312076059
关于我们 - 报业集团 - 版权声明 - 广告业务 - 业务拓展 - 人才招聘 - 联系方式
Copyright (C) 2001-2007 dzwww.com. All Rights Reserved
大众报业集团主办 Email: webmaster@dzwww.com
繁体版由广州信景技术有限公司提供技术支持
鲁ICP证:000100号 经营许可证:鲁B2-20061030号 新出网证(鲁)字02号