中文字幕在线观看,亚洲а∨天堂久久精品9966,亚洲成a人片在线观看你懂的,亚洲av成人片无码网站,亚洲国产精品无码久久久五月天

解析魔獸木馬Trojan-PSW.Win32.WOW

2017-11-30    來(lái)源:

容器云強(qiáng)勢(shì)上線!快速搭建集群,上萬(wàn)Linux鏡像隨意使用

  魔獸木馬由VC編寫(xiě),激活后于C:\Program Files\NetMeeting\生成副本,并修改注冊(cè)表,開(kāi)機(jī)啟動(dòng)。檢測(cè)魔獸世界進(jìn)程,記錄其鍵盤(pán)輸入操作,保存至avpms.cfg并發(fā)送木馬作者……

  文件名稱:avpms.exe

  文件大。13872 bytes

  病毒命名:

  卡巴斯基?Trojan-PSW.Win32.WOW.abn

  AVG?PSW.OnlineGames.OCF

  DrWeb?Trojan.PWS.Wsgame.origin

  加殼方式:UPack

  編寫(xiě)語(yǔ)言:Microsoft Visual C++ 6.0

  病毒類型:魔獸世界盜號(hào)木馬

  文件MD5:06fbc12f0fa935b93844f9aea6e1a0e0

  病毒描述:

  該病毒由VC編寫(xiě),激活后于C:\Program Files\NetMeeting\生成副本,并修改注冊(cè)表,開(kāi)機(jī)啟動(dòng)。通過(guò)檢測(cè)網(wǎng)游魔獸世界的進(jìn)程(Wow.exe),記錄其鍵盤(pán)輸入(密碼)操作,保存至avpms.cfg并發(fā)送木馬作者。

  行為分析:

  1、釋放病毒副本:

  C:\Program Files\NetMeeting\avpms.cfg 824 字節(jié)

  C:\Program Files\NetMeeting\avpms.dat 8258 字節(jié)

  C:\Program Files\NetMeeting\avpms.exe 116368 字節(jié)

  2、添加注冊(cè)表,開(kāi)機(jī)自啟:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avpms

  注冊(cè)表值 avpms = REG_SZ,"C:\Program Files\NetMeeting\avpms.exe "

  3、avpms.dat注入Explorer,設(shè)置全局掛鉤,檢測(cè)魔獸世界游戲進(jìn)程啟動(dòng),并監(jiān)視其鍵盤(pán)(帳號(hào)密碼)輸入操作。

  4、保存的鍵盤(pán)操作,保存至avpms.cfg,并發(fā)送外部。

  解決方法:

  1、 http://gudugengkekao.ys168.com/下載

  PowerRmv和SREng

  2、打開(kāi)PowerRmv,選上抑制對(duì)象生成,填入:

  C:\Program Files\NetMeeting\avpms.cfg

  C:\Program Files\NetMeeting\avpms.dat

  C:\Program Files\NetMeeting\avpms.exe

  2、打開(kāi)SREng,刪除:

  注冊(cè)表:

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

  3、重啟電腦,修改魔獸世界密碼。(如果有)

標(biāo)簽: [db:TAGG]

版權(quán)申明:本站文章部分自網(wǎng)絡(luò),如有侵權(quán),請(qǐng)聯(lián)系:west999com@outlook.com
特別注意:本站所有轉(zhuǎn)載文章言論不代表本站觀點(diǎn)!
本站所提供的圖片等素材,版權(quán)歸原作者所有,如需使用,請(qǐng)與原作者聯(lián)系。

上一篇:DOS.Troj.Pompos.c

下一篇:微軟發(fā)布2008年6月安全公告