江民10.23病毒播报:卡拉蜜和代理木马变种

10/23/2008来源:病毒数据库人气:3162

  江民今日提醒您注意:在今天的病毒中Packed.Krap.al“卡拉蜜”变种al和TrojanDownloader.Agent.anhf“代理木马”变种anhf值得关注。

  英文名称:Packed.Krap.al
  中文名称:“卡拉蜜”变种al
  病毒长度:143872字节
  病毒类型:木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003

  Packed.Krap.al“卡拉蜜”变种al是“卡拉蜜”木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户发现、被安全软件查杀。“卡拉蜜”变种al运行时,在被感染计算机的后台秘密监视正在运行的所有窗口标题,一旦发现标题中存在与安全相关的字符串(如“安全警报”、“网页”)的窗口,便会强行向其进程循环发送垃圾消息,试图使其出错关闭或自动退出,达到自我保护的目的。“卡拉蜜”变种al是一个盗取“魔兽世界Online”、“热血江湖Online”、“冒险岛Online”、“洛汗Online”等网络游戏会员账号的木马程序,会在被感染计算机的后台秘密监视用户系统中所运行着的所有应用程序窗口标题,然后利用键盘钩子、内存截取或封包截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级、金钱数量、仓库密码等信息,并在后台将窃取到的玩家机密信息发送到骇客指定的远程服务器站点上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家带来不同程度的损失。同时,该木马还会窃取用户“雅虎通(Yahoo! Messenger)”和“Yahoo奇魔”的账号信息,并在后台发送到骇客指定的远程服务器上。“卡拉蜜”变种al具有自动更新功能,连接指定站点进行自动升级。另外,“卡拉蜜”变种al会通过修改系统注册表的方式来实现木马开机自启动。

  英文名称:TrojanDownloader.Agent.anhf
  中文名称:“代理木马”变种anhf
  病毒长度:45056字节
  病毒类型:木马下载器
  危害等级:★
  影响平台:Win 9X/ME/NT/2000/XP/2003

  TrojanDownloader.Agent.anhf“代理木马”变种anhf是“代理木马”木马下载器家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,并且经过加壳保护处理。该病毒是由其它恶意程序释放出来的DLL功能组件,一般会被注入到系统桌面程序“explorer.exe”等几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被安全软件查杀。“代理木马”变种anhf运行时,强行篡改注册表,将IE浏览器首页设置为骇客指定站点,致使用户一打开浏览器窗口便连接骇客指定站点,增加某网站的访问量。在被感染计算机的后台秘密窃取用户当前所使用的系统的配置信息,发送到统计站点上。然后从骇客指定的远程服务器站点下载恶意程序并调用运行。其中,所下载的恶意程序可能为网络游戏盗号木马、远程控制后门或恶意广告程序(流氓软件)等,会给用户带来不同程度的损失。另外,“代理木马”变种anhf会通过修改系统注册表的方式来实现木马下载器开机自启动。