大家注意了流星外挂挂了劫持输入法注册表项的新病毒。

社区服务
高级搜索
猴岛论坛DNF地下城与勇士大家注意了流星外挂挂了劫持输入法注册表项的新病毒。
发帖 回复
正序阅读 最近浏览的帖子最近浏览的版块
22个回复

大家注意了流星外挂挂了劫持输入法注册表项的新病毒。

楼层直达
馬孒╮跑ㄋ℡

ZxID:8453935

等级: 新兵
举报 只看楼主 使用道具 楼主   发表于: 2009-09-03 0
发现新的盗号木马,该木马专偷龙与地下城勇士。

病毒会写入文件到windows\system32中(以此判断,该 病毒无法危及vista系统和windows7系统),然后会修改注册表中 输入法的调用项。导致用户按ctrl+空格或ctrl+shift切换输入法时,可能发现输入法无法被调出。因为此时调用的会是盗号木马,而盗号木马是懒 得帮用户做个输入法功能的,木马只需要得到一次启动的机会。而用户会认为这个输入法不好用了,然后换一种新的输入法,但此时盗号木马已经运行。

据毒霸引擎组病毒分析员称,这种利用输入法劫持,而不是破坏输入法程序的特殊加载方式在黑客论坛曾经YY了很久,现终于将其投入正式使用。

以下是该病毒的详细分析:

1、病毒行为:
(1)、写文件:
C:\WINDOWS\system32\mrdxsdk32.dll
C:\WINDOWS\system32\MRPinyin.ime

(2)、写注册表
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Ime File SUCCESS "MRPINYIN.IME"
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Layout Text SUCCESS "英文(英文)"
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Layout File SUCCESS "kbdus.dll"

2、主程序功能:
(1)、查找类:MR_DXCONLINECLASS,标题:MR_DXCONLINETITLE做互斥。
(2)、释放资源。
(3)、自删除。

3、mrdxsdk32.dll功能:
(1)、检查是否explorer.exe进程,是则检测MR_DXCONLINECLASS窗口,有则退出,没有则创建,然后安装ime并添加注册表信息启动项,进入窗口的消息循环。
(2)、检查是否qqlogin.exe或dnf.exe进程,不是就退出,是则盗号发信。
(3)、读取游戏进程0x464646地址数据,获取TenQQAccount.dll模块。
(4)、导出szjectsend函数,安装ime的功能函数。

4、MRPinyin.ime功能:
(1)、注册DLLISUI窗口类做互斥。
(2)、尝试加载mrdxsdk32.dll,mronsl32.dll,mrsmgl32.dll,mrdmril32.dll,mrhkls32.dll,mrmiohl32.dll文件,并获取RunDllHostCallBack函数运行。

5、盗号主要使用inlinehook方法hook指定地址(从分析中地址不明,病毒会在游戏中做3个inlinehook),猜想应该是游戏必会调用的地址,主要功能是拦截密码和发信。

在此说明不是我阻止你们用挂.是我已经被洗3个号然后检查系统的时候才发现的.开始我以为我的输入法出问题切不出来,后来想想才发觉.

361373771

ZxID:8304559

等级: 列兵
举报 只看该作者 22楼  发表于: 2009-09-03 0
注意到了!不过没想到这么意味深长!
5732185732

ZxID:5121662

等级: 禁止发言

举报 只看该作者 21楼  发表于: 2009-09-03 0
飘过。
lingbolingaa

ZxID:4904543

等级: 准尉
信春哥,得永生!
举报 只看该作者 20楼  发表于: 2009-09-03 0
你被盗的号用了密保了吗,是不是手抄的密保呀
a1313200

ZxID:3448017

等级: 中士
举报 只看该作者 19楼  发表于: 2009-09-03 0
TM得流星G现在还有插件我草 电脑重启了 等下玩游戏玩着玩着他得网站就自己跑出来了  妈 得玩得火大啊
shuai123150

ZxID:4830822

等级: 新兵
举报 只看该作者 18楼  发表于: 2009-09-03 0
顶了 哪有免费的G不带毒的
...真TM不懂--人和畜生有什么—区别!!
三刀少爷

ZxID:1852874

等级: 少校

举报 只看该作者 17楼  发表于: 2009-09-03 0
中了这毒 怎么办啊?
yangyuhao888

ZxID:2776754

等级: 列兵
晚风把荣华吹散,名利是如此浅薄
举报 只看该作者 16楼  发表于: 2009-09-03 0
哦,我记得上次麻木就发过这种输入法的G
情系灰太狼

ZxID:1995184

等级: 中将
人生就像拉屎一样,虽然你已经很努力了可出来的还是个屁。

举报 只看该作者 15楼  发表于: 2009-09-03 0
我用到BOSS掉了
hudanl23

ZxID:2261436

等级: 下士
举报 只看该作者 14楼  发表于: 2009-09-03 0
哦哦
gracicey

ZxID:8590061

等级: 新兵
举报 只看该作者 13楼  发表于: 2009-09-03 0
mrdxsdk32.dll没搜到。。就说明没有吗 我用过流星的
duan2122

ZxID:2841142

等级: 上尉
听说这里懒洋洋不少,哈哈偶要邪恶了
举报 只看该作者 12楼  发表于: 2009-09-03 0
怎么解决呢
玉溪dē菋噵

ZxID:4205847

等级: 中将
。。。盗用头像可耻、

举报 只看该作者 11楼  发表于: 2009-09-03 0
龙与地下城勇士  ``我佩服你  大家听说过这个游戏吗?
wu429577

ZxID:7907212

等级: 列兵
举报 只看该作者 10楼  发表于: 2009-09-03 0
LZ被嘿了...
流氓dnf玩家

ZxID:7879753

等级: 中士
举报 只看该作者 9楼  发表于: 2009-09-03 0
怪不得了
luckboy209

ZxID:4982721

等级: 上尉
举报 只看该作者 8楼  发表于: 2009-09-03 0
我用流星半个月了没有被盗过~~别乱说~去官方下载安全~~~我连密宝卡都没有绑呢~`

楼主留言:

我就在官网下的.
跟你说到你C盘 SYSTEN32下搜索有mrdxsdk32.dll
就说明被劫持了.人家一天盗多少号没轮到你而已.不是不盗时候未到.

w297363546

ZxID:3404189

等级: 列兵
举报 只看该作者 7楼  发表于: 2009-09-03 0
???????????????
本帖de评分: 1 条评分 DB -1
DB-1

521162852

ZxID:1978535

等级: 大校
举报 只看该作者 6楼  发表于: 2009-09-03 0
先顶了
馬孒╮跑ㄋ℡

ZxID:8453935

等级: 新兵
举报 只看该作者 5楼  发表于: 2009-09-03 0
把图上上来给你们看.
╰ヤ葬↗愛ゞ

ZxID:3477516

等级: 中将
埋葬的青春,葬~LOVE

举报 只看该作者 4楼  发表于: 2009-09-03 0

有道理
我的输入法现在没什么问题
但是我感觉好卡。。。
« 返回列表
发帖 回复