用户名: 密码: 验证码:           网站地图 高级搜索 RSS订阅 收藏本站
Google
您的位置:首页>>系统应用>>安全工具>>阅读资讯:“酷狮子”系列盗号木马病毒原理分析

“酷狮子”系列盗号木马病毒原理分析

[ 来源: | 阅读:次 | 更新日期:2007-9-7 23:23:52 | 评论 0 条 | 我要投稿 ]

  “酷狮子”系列木马的各个变种行为基本一直,有一个EXE文件,并且能释放DLL文件。

www.yueluo.net

  “酷狮子”木马样本加载过程:

字串5

  “酷狮子”木马先把自己复制到Windows目录,并释放DLL到Windows目录下。接下来检查当前运行的目录是Windows,网游还是其他。当前目录是网游的情况,会先运行网游客户端,然后运行刚才复制到Window目录下的程序。当前目录是Windows的情况会加载DLL部分,然后处于等待状态。DLL成功盗号后,盗号EXE结束执行。

月落

  如果当前目录不在上述情况中,盗号木马将会查找目标网游的目录,并执行下面操作: www.yueluo.net

  WOW:WOW.EXE改名为 W0W.EXE,将W0W.EXE设置为隐藏属性和系统文件属性;盗号木马改名为WOW.EXE。

字串5

  热血江湖:auncher.exe改名为launchar.exe,将launchar.exe设置为隐藏属性和系统文件属性;盗号木马改名为auncher.exe。 月落

  完美世界、武林外传和诛仙用的相同客户端:elementclient.exe改名为elemontclient.exe,将elemontclient.exe设置为隐藏属性和系统文件属性;盗号木马改名为elementclient.exe。

字串9

  注:没有任何文件保护功能,假如网游需要更新客户端程序,该盗号木马将被清除。

字串8

  盗号部分: 字串9

  在固定偏移读取游戏关键内存数据,通过破解内存中的信息取得用户信息。由于是固定偏移,游戏程序的版本改动都可能导致盗号失败。 www.yueluo.net

  正如前述,该系列木马是为个人“定做”的,用于接收盗号信息的网址都是不同的,但是参数是相同的。具体格式如下: 字串6

  User= 用户名&pass = 密码& ser = 服务器名_网络连接 &cangku =仓库密码 字串8

  &beizhu = 备注&rw = 等级 &pcname = 计算机名 yueluo.net

  在诛仙盗号中发现的“cctvtvtvtvtD”(CCTV的粉丝?) 字串5

  在完美世界盗号中发现的“真情告白”:

字串9

  “ZHUZHUHENKEAI” 字串5

  “ZHUZHUSHITOUZHU”

字串5

  “WOLAOPOSHIDABENZHUHAHA” 月落网

  在另外一个完美世界盗号中发现: 月落

  “QUANTIKEHUHAHAHAHAHAFDSFDSFSDF”(“全体客户”是指用户?)

yueluo.net


Tags:酷狮子,盗号木马,病毒,原理
责任编辑:
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为