江民7.30病毒播报:键盘终结者和强盗变种

7/30/2009来源:病毒数据库人气:2618

  江民今日提醒您注意:在今天的病毒中TrojanSpy.KeyLogger.cofz“键盘终结者”变种cofz和Trojan/Hijacker.gy“强盗”变种gy值得关注。

  英文名称:TrojanSpy.KeyLogger.cofz
  中文名称:“键盘终结者”变种cofz
  病毒长度:135573字节
  病毒类型:间谍木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  md5 校验:e38f6b124a890298f5ac72ccc1c7e479
  特征描述:
  TrojanSpy.KeyLogger.cofz“键盘终结者”变种cofz是“键盘终结者”间谍木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“键盘终结者”变种cofz运行后,会自我复制到被感染计算机系统的“%SystemRoot%\”目录下,重新命名为“rstray.exe”。在被感染计算机系统的后台秘密监视用户的键盘操作,并将用户的按键输入、窗口标题、时间等信息记录到“winhlp32.hlp”文件中。每隔一定的时间,“键盘终结者”变种cofz就会将该文件移动到“%SystemRoot%\msik\logs\”目录下,并以“ikl_<YY-MM-DD>_<HH-MM-SS>.txt”的形式重新命名,然后将窃得的信息上传到骇客指定的远程FTP服务器站点“ftp://121.11.*.234”,从而对被感染系统用户的隐私造成了不同程度的侵害。此外,“键盘终结者”变种cofz还会监视应用程序的窗口标题中是否包括如“客户交易结果信息显示”、“网付通支付网关”、“中国建设银行”、“中国邮政支付网关”等字符串,或者在用户使用屏幕键盘进行密码输入时进行屏幕截图,并将截图以“ikc_<YY-MM-DD>_<HH-MM-SS-MS>.jpg”的规则命名后上传到FTP服务器上。另外,“键盘终结者”变种cofz会通过在被感染系统注册表启动项中添加键值“SCISound”的方式来实现间谍木马的开机自动运行。

  英文名称:Trojan/Hijacker.gy
  中文名称:“强盗”变种gy
  病毒长度:21792字节
  病毒类型:木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  MD5 校验:6ef2f9c265ee09e7fbe29fbf06b59dac
  特征描述:
  Trojan/Hijacker.gy“强盗”变种gy是“强盗”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,并且经过加壳保护处理。“强盗”变种gy运行后,会在被感染系统的“%SystemRoot%\system32\”目录下将系统文件“ComRes.dll”重新命名为“sysGTH.dll”,将系统文件“sfc_os.dll”重新命名为“munff1.dll”,将系统文件“rundll32.exe”重新命名为“GTH*.exe”,然后在该目录下释放经过加壳保护的恶意DLL组件“ComRes.dll”,在“%SystemRoot%\fonts\”目录下释放加壳的恶意DLL组件“ComRes.dll”和“GTH*.dll”,同时还会释放保存加密收信地址的配置文件“GTH*.ini”。文件释放完成后,木马原程序会将自我删除,以此消除痕迹。“强盗”变种gy是一个专门盗取“QQ”账号的木马程序,其会关闭系统中已经存在的指定进程。通过安装消息钩子等方式,监视当前的系统状态,并伺机进行恶意操作。将恶意程序插入到游戏进程“QQhxgame.exe”或“qqlogin.exe”中,通过消息钩子、内存截取等技术盗取用户的“QQ”账号和密码等信息,并在后台将窃得的信息发送到骇客指定的站点“http://zzzxx.8800.org/gb/”上(地址加密存放),致使用户蒙受不同程度的损失。另外,“强盗”变种gy会通过替换系统组件的方式实现开机自启。