安全中国首页 > 新闻中心 > 病毒木马库
 

Win32.Troj.bankobao.a

更新时间:2007-10-4 22:48:06
责任编辑:果果龙
热 点:
病毒别名:
处理时间:
威胁级别:★★
中文名称:
病毒类型:木马
影响系统:Win9x / WinNT
病毒行为:
该病毒是Worm.Mydoom.ao释放出来,用于窃取用户的银行的帐号和密码。窃取的帐号包括:网上支付、建设银行 、农业银行 、招商银行 、工商银行 、淘宝网 等,并通过电子邮件进行发给病毒的制作者。

1、病毒生成如下文件
"%System%\rplsvr.exe" (木马本身)
"%System%\systems.dll"(记录文件)

2、添加注册表项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Systems" = "%System%\Systems.exe"
使得病毒在计算机在启动时运行。

3、创建类名为
"Systems"
窗口名为
"jia jia"
的窗口

4、生成以下互斥量
GMKRunOnlyOne
以保证只有一个病毒进程运行

5、当前窗口名含有以下字符时
网上支付
建设银行
农业银行
招商银行
工商银行
淘宝网
淘宝旺旺
支付宝
开始记录键盘操作。

6、对于特殊按键使用以下符号替代:
[DEL]
[INS]
[DF]
[RF]
[UF]
[LF]
[HOME]
[END]
[PD]
[PU]
[SP]
[ESC]
[EN]
[TAB]
[BK]
[F12]
[F11]
[F10]
[F9]
[F8]
[F7]
[F6]
[F5]
[F4]
[F3]
[F2]
[F1]

7、将获得的密码保存在
%system%\systems.dll
中,并将记录文件发送给用病毒作者

8、systems.dll文件格式内容为:
<>
2005-10-1 %窗口标题% %键盘记录%

9、记录文件通过 smtp.163.com 服务器发送到 xqq_to@163.com邮箱中

10、其发邮件使用的账号为
xqq_from
密码为
li654321
(出于安全考虑,已将此密码修改,以阻止其发用户信息)

·上一篇: Win32.Troj.Igloo
·下一篇: Win32.Troj.AngelShell.10
 
安全中国网友投稿专用上传FTP空间:
Ftp服务器:download.anqn.com
Ftp端口:21
用户名:anqn
密 码:anqn.com
 
学习软件编程开发技术,推荐加入以下软件编程培训班:
易语言软件编程培训班(简单易学)  Delphi软件编程培训班  VC++软件编程培训班
VB软件编程培训班  JAVA高端编程就业研发班

学习网站开发制作技术,推荐加入以下网站开发培训班:
ASP.net网站开发项目实战班  ASP语言网站建设培训班

学习网络安全入侵防护技术,推荐加入以下技术培训班:
大型网络安全入侵防护班  网站脚本程序全方位安全检测班

学习网络管理、网吧运营维护技术(网管),推荐加入以下培训班:
大型网吧技术管理人才特训班  Linux网络嵌入架构工程师培训班

学习专项特殊技术,推荐加入以下专项技术培训班:
软件与游戏外挂脱壳破解班(逆向工程)  赚钱王道-网赚技能培训班  Flash动画设计师就业特训班