·搜黑-全球首例黑客资讯搜索
·视频-国内视频学习教学大全
·设计-汇集百家设计网站精华
·编程-13大编程语言全面学习
安全中国首页 >> 新闻中心 >> 病毒木马库
Win32.Troj.MirSock.b

http://www.anqn.com     时间:2007-10-4 22:59:04      责任编辑:孟翔飞      网友评论
热 点:

病毒别名:TrojanDownloader.Win32.Small.hf[AVP]
处理时间:
威胁级别:★★
中文名称:
病毒类型:木马
影响系统:Win98/WinNT
病毒行为:
该病毒伪装成一个rar压缩包,一旦运行之后将释放一个DLL文件,然后修改注册表替换掉系统通信的DLL文件,截获并分析用户的传奇数据包,从而窃取用户的传奇帐号和密码。

1.释放文件:%system%\ws2_64.dll(Win32.Troj.Pasorot.k)。

2.修改注册表。
修改键值:
HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\WinSock\
"1001"="%SystemRoot%\system32\msafd.dll"
"1002"="%SystemRoot%\system32\msafd.dll"
"1003"="%SystemRoot%\system32\msafd.dll"
"1004"="%SystemRoot%\system32\rsvpsp.dll"
"1005"="%SystemRoot%\system32\rsvpsp.dll"
"PathName"="C:\WINNT\System32\ws2_64.dll"

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001\
"PackedCatalogItem"="<%system%\ws2_64.dll...>"

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002\
"PackedCatalogItem"="<%system%\ws2_64.dll...>"

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003\
"PackedCatalogItem"="<%system%\ws2_64.dll...>"

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000004\
"PackedCatalogItem"="<%system%\ws2_64.dll...>"

HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000005\
"PackedCatalogItem"="<%system%\ws2_64.dll...>"

3.通过将Sock函数对应的DLL替换成ws2_64.dll,截取数据包。然后分析数据包中的传奇密码数据修改用户传奇密码。

·上一篇: Win32.Troj.Delf.bz
·下一篇: Win32.Troj.FakePhoto

发表评论  打印本文  返回顶部  关闭窗口
最新5条评论 条评论
条评论
名称: 信箱:

相关连接
·ZoneAlarm防火墙设置使用指南(图) [2007-10-5]
·Win32.Troj.SpyLPLY.a [2007-10-4]
·Win32.Troj.PSWLineage.fg [2007-10-4]
·Win32.Troj.RemContrDown [2007-10-4]
·Win32.Troj.PSWLineage.gs [2007-10-4]
·Win32.Troj.QQMsgTing.b [2007-10-4]
·Win32.Troj.Mir2.vv [2007-10-4]
·Win32.Troj.WHBoyPSW.a [2007-10-4]
·Win32.Troj.Fireby.b [2007-10-4]
·Win32.Troj.Qhost.xx [2007-10-4]