茶哥新挂 Cvg beta 2 报毒怎么回事?

社区服务
高级搜索
猴岛论坛综合游戏交流茶哥新挂 Cvg beta 2 报毒怎么回事?
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
4个回复

茶哥新挂 Cvg beta 2 报毒怎么回事?

楼层直达
95146864

ZxID:1663086

等级: 上等兵
举报 只看楼主 使用道具 楼主   发表于: 2010-01-31 0
中文名: 橘子蛀虫
病毒类型: 偷密码的木马
病毒长度: 119808
影响系统:
Win9x,WinMe,Linux

简介:
病毒运行后首先解密自身数据与代码,然后释放到%Windir% t.exe中执行,病毒导入表中只有LoadLibraryA,GetProcAddress,ExitThread三个函数,其他所调用的所有Api都

行为分析:
这是个针对《游戏橘子》的网游盗号木马。它具有对抗安全软件的能力,并且数据经过加密处理,试图干扰反病毒工作人员的查杀。
描述:
病毒运行后首先解密自身数据与代码,然后释放到%Windir% t.exe中执行,病毒导入表中只有LoadLibraryA,GetProcAddress,ExitThread三个函数,其他所调用的所有Api都是通过LoadLibraryA,GetProcAddress或者查找Dll文件导出表的方式获取的。



执行tt.exe之后,病毒会再次将自身复制到%sys32dir% avo.exe中,并释放%sys32dir% avo0.dll



病毒会检查系统中是否存在AVP.exe,如果存在的话,会修改AVPsys服务,修改ImagePath为指向病毒文件,用病毒文件覆写

%sys32dir%dllcachecdaudio.sys

%sys32dir%driverscdaudio.sys

%sys32dir%driversklif.sys



添加注册表Run启动项:

SOFTWAREMicrosoftWindowsCurrentVersionRun

指向 %sys32dir% avo.exe



病毒会监视IEFrame窗口,当检查到主机浏览的网页是下列地址时,盗取用户的游戏帐号

https://tw.goodlock.gamania.com/index.aspx

https://tw.gash.gamania.com/GASHLogin.aspx

https://tw.gash.gamania.com/UpdateMainAccountPassword.aspx

https://tw.gash.gamania.com/UpdateServiceAccountPassword.aspx?ServiceCode=

https://tw.event.gamania.com/LineageEvent/CachetSMS/SMS_1.asp

https://tw.event.gamania.com/LineageEvent/CachetSMS/SMS_3.asp

95146864

ZxID:1663086

等级: 上等兵
举报 只看该作者 沙发   发表于: 2010-01-31 0
??????????没人发现茶哥的挂有木马?
95146864

ZxID:1663086

等级: 上等兵
举报 只看该作者 板凳   发表于: 2010-01-31 0
我去? 有木马的挂你们还用?
多大的心啊?
為你不後悔

ZxID:8982251

等级: 上士
腾讯说了:没有Q币的下场,就只能跟海尔兄弟一样的穿裤衩儿。
举报 只看该作者 地板   发表于: 2010-01-31 0
呵呵  是挂三分毒    知道不    这个有的时候是杀毒软件的误报    你可以自己选择好了是下载还是不需要下载
装B者,挨揍之,而不宜惯乎。
恺玹BABY

ZxID:9783884

等级: 大校
/ 繁 华 落 尽  、物 是 人 非 ╭ァ

举报 只看该作者 4楼  发表于: 2010-01-31 0
怕挂~你别用嘛~

« 返回列表
发帖 回复