技术 > 网游搜刮器114688
  win32.pswtroj.onlinegames.114688
  病毒名称(中文):
  网游搜刮器114688病毒别名:
  威胁级别:
  ★★☆☆☆病毒类型:
  偷密码的木马病毒长度:
  114688影响系统:
  win9x winme winnt win2000 winxp win2003
  病毒行为:
  这是一个针对目标极多的盗号者木马。该木马会被多个网络服务所加载,能够盗取《征途》、《大话西游》、《风云》、《魔域》、《问道》、《诛仙》、《传奇》等几乎所有知名网络游戏的帐号。该木马使用了基于spi的dll
  木马技术来进行木马进程的隐藏,同时利用驱动来启动和保护自身。
  1.木马运行以后在系统盘下的windowssystem32目录创建四个文件:addrdhhelp.cfg,addrdhhelp.dll,mseam.sys,qdshm.dll
  然后删除木马本身,其中qdshm.dll就是木马本身,mseam.sys驱动来实现木马的启动和自保护,addrdhhelp.cfg是配置文件,addrdhhelp.dll实现盗号信息的发送.
  发送网址:hxxp://www.2**od.com/
  2.病毒dll运行后,首先判断调用该dll模块的文件名是否是svchost.exe和alg.exe,如果是表明已经被感染;
  3.如果还未感染,则遍历进程,寻找sqmapi32.dll,找到该进程,则提升权限,开辟空间,创建远程线程,即建立与远程联系
  的后门。
  4.装载qdshm.dll资源,创建进程将木马程序嵌入到服务提供者的dll文件中。
  5.利用wspstartup模块,启动系统网络服务,同时木马每次随着系统启动,自动跑起来。
  6.该木马主要危害是盗号。
  7.该木马使用了基于spi的dll木马技术来进行木马进程的隐藏。主要实现是利用在每个操作系统中都有系统网络服务,
  它们是在系统启动时自动加载,而且很多是基于ip协议的。病毒作者写了一个ip协议的传输服务提供者,并安装在服务提供者数据库的最前端,系统网络服务就会加载木马的服务提供者。再将木马程序嵌入到服务提供者的dll文件中,在启动系统网络服务时木马程序也会被启动。
  这种木马的特点是只需安装一次,而后就会被自动加载到可执行文件的进程中,还有一个特点就是它会被多个网络服务加载。通常在系统关闭时,系统网络服务才会结束,所以木马程序同样可以在系统运行时保持激活状态。
  在传输服务提供者中,有30个spi函数是以分配表的形式存在的。在ws2_32.dll中的大多数函数都有与之对应的传输服务提供者函数。如wsprecv和wspsend,它们在ws2_32.dll中的对应函数是wsarecv和wsasend。病毒作者编写了一个基于ip协议的服务
  提供者并安装于系统之中,当系统重启时它被svchost.exe程序加载了,而且svchost.exe在135/tcp监听。在传输服务提供者中,重新编写了wsprecv函数,对接收到的数据进行分析,如果其中含有客户端发送过来的暗号,就执行相应的命令获得期望的动作,之后可以调用wspsend函数将结果发送到客户端,这样不仅隐藏了进程,而且还重用了已有的端口。