大家注意了流星外挂挂了劫持输入法注册表项的新病毒。

社区服务
高级搜索
猴岛论坛DNF地下城与勇士大家注意了流星外挂挂了劫持输入法注册表项的新病毒。
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
22个回复

大家注意了流星外挂挂了劫持输入法注册表项的新病毒。

楼层直达
馬孒╮跑ㄋ℡

ZxID:8453935

等级: 新兵
举报 只看楼主 使用道具 楼主   发表于: 2009-09-03 0
发现新的盗号木马,该木马专偷龙与地下城勇士。

病毒会写入文件到windows\system32中(以此判断,该 病毒无法危及vista系统和windows7系统),然后会修改注册表中 输入法的调用项。导致用户按ctrl+空格或ctrl+shift切换输入法时,可能发现输入法无法被调出。因为此时调用的会是盗号木马,而盗号木马是懒 得帮用户做个输入法功能的,木马只需要得到一次启动的机会。而用户会认为这个输入法不好用了,然后换一种新的输入法,但此时盗号木马已经运行。

据毒霸引擎组病毒分析员称,这种利用输入法劫持,而不是破坏输入法程序的特殊加载方式在黑客论坛曾经YY了很久,现终于将其投入正式使用。

以下是该病毒的详细分析:

1、病毒行为:
(1)、写文件:
C:\WINDOWS\system32\mrdxsdk32.dll
C:\WINDOWS\system32\MRPinyin.ime

(2)、写注册表
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Ime File SUCCESS "MRPINYIN.IME"
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Layout Text SUCCESS "英文(英文)"
HKLM\System\CurrentControlSet\Control\Keyboard Layouts\E0200804\Layout File SUCCESS "kbdus.dll"

2、主程序功能:
(1)、查找类:MR_DXCONLINECLASS,标题:MR_DXCONLINETITLE做互斥。
(2)、释放资源。
(3)、自删除。

3、mrdxsdk32.dll功能:
(1)、检查是否explorer.exe进程,是则检测MR_DXCONLINECLASS窗口,有则退出,没有则创建,然后安装ime并添加注册表信息启动项,进入窗口的消息循环。
(2)、检查是否qqlogin.exe或dnf.exe进程,不是就退出,是则盗号发信。
(3)、读取游戏进程0x464646地址数据,获取TenQQAccount.dll模块。
(4)、导出szjectsend函数,安装ime的功能函数。

4、MRPinyin.ime功能:
(1)、注册DLLISUI窗口类做互斥。
(2)、尝试加载mrdxsdk32.dll,mronsl32.dll,mrsmgl32.dll,mrdmril32.dll,mrhkls32.dll,mrmiohl32.dll文件,并获取RunDllHostCallBack函数运行。

5、盗号主要使用inlinehook方法hook指定地址(从分析中地址不明,病毒会在游戏中做3个inlinehook),猜想应该是游戏必会调用的地址,主要功能是拦截密码和发信。

在此说明不是我阻止你们用挂.是我已经被洗3个号然后检查系统的时候才发现的.开始我以为我的输入法出问题切不出来,后来想想才发觉.

t1230456789

ZxID:1653459

等级: 上士
东城
举报 只看该作者 沙发   发表于: 2009-09-03 0
顶了,,,,~~~~~~~

楼主留言:

不是我乱插一脚,你们想下从你们用挂开始,哪个挂不是退了游戏后要重开的.流星呢启动一次就好.不信!你只要不重起.你注销电脑在看看流星还是启动的.

粉色de回忆

ZxID:8486520

等级: 上等兵
举报 只看该作者 板凳   发表于: 2009-09-03 0
沙发?
挨刀小分队

ZxID:4389075

等级: 列兵
举报 只看该作者 地板   发表于: 2009-09-03 0
顶!!!!!!!!!!!!!!!!!!!!!!!!!!!!

我也注意到了
╰ヤ葬↗愛ゞ

ZxID:3477516

等级: 中将
埋葬的青春,葬~LOVE

举报 只看该作者 4楼  发表于: 2009-09-03 0

有道理
我的输入法现在没什么问题
但是我感觉好卡。。。
馬孒╮跑ㄋ℡

ZxID:8453935

等级: 新兵
举报 只看该作者 5楼  发表于: 2009-09-03 0
把图上上来给你们看.
521162852

ZxID:1978535

等级: 大校
举报 只看该作者 6楼  发表于: 2009-09-03 0
先顶了
w297363546

ZxID:3404189

等级: 列兵
举报 只看该作者 7楼  发表于: 2009-09-03 0
???????????????
本帖de评分: 1 条评分 DB -1
DB-1

luckboy209

ZxID:4982721

等级: 上尉
举报 只看该作者 8楼  发表于: 2009-09-03 0
我用流星半个月了没有被盗过~~别乱说~去官方下载安全~~~我连密宝卡都没有绑呢~`

楼主留言:

我就在官网下的.
跟你说到你C盘 SYSTEN32下搜索有mrdxsdk32.dll
就说明被劫持了.人家一天盗多少号没轮到你而已.不是不盗时候未到.

流氓dnf玩家

ZxID:7879753

等级: 中士
举报 只看该作者 9楼  发表于: 2009-09-03 0
怪不得了
wu429577

ZxID:7907212

等级: 列兵
举报 只看该作者 10楼  发表于: 2009-09-03 0
LZ被嘿了...
玉溪dē菋噵

ZxID:4205847

等级: 中将
。。。盗用头像可耻、

举报 只看该作者 11楼  发表于: 2009-09-03 0
龙与地下城勇士  ``我佩服你  大家听说过这个游戏吗?
duan2122

ZxID:2841142

等级: 上尉
听说这里懒洋洋不少,哈哈偶要邪恶了
举报 只看该作者 12楼  发表于: 2009-09-03 0
怎么解决呢
gracicey

ZxID:8590061

等级: 新兵
举报 只看该作者 13楼  发表于: 2009-09-03 0
mrdxsdk32.dll没搜到。。就说明没有吗 我用过流星的
hudanl23

ZxID:2261436

等级: 下士
举报 只看该作者 14楼  发表于: 2009-09-03 0
哦哦
情系灰太狼

ZxID:1995184

等级: 中将
人生就像拉屎一样,虽然你已经很努力了可出来的还是个屁。

举报 只看该作者 15楼  发表于: 2009-09-03 0
我用到BOSS掉了
yangyuhao888

ZxID:2776754

等级: 列兵
晚风把荣华吹散,名利是如此浅薄
举报 只看该作者 16楼  发表于: 2009-09-03 0
哦,我记得上次麻木就发过这种输入法的G
三刀少爷

ZxID:1852874

等级: 少校

举报 只看该作者 17楼  发表于: 2009-09-03 0
中了这毒 怎么办啊?
shuai123150

ZxID:4830822

等级: 新兵
举报 只看该作者 18楼  发表于: 2009-09-03 0
顶了 哪有免费的G不带毒的
...真TM不懂--人和畜生有什么—区别!!
a1313200

ZxID:3448017

等级: 中士
举报 只看该作者 19楼  发表于: 2009-09-03 0
TM得流星G现在还有插件我草 电脑重启了 等下玩游戏玩着玩着他得网站就自己跑出来了  妈 得玩得火大啊
« 返回列表
发帖 回复