当前位置:主页   - 电脑 - 信息安全 - 病毒防治
“PTSShell.exe”病毒文件的分析
来源:网络   作者:   更新时间:2010-04-30
收藏此页】    【字号    】    【打印】    【关闭

  分析PTSShell.exe文件:

  Trojan/PSW.OnLineGames变种

  编译器:可能是汇编编写或VC++6.0编写,不确定。

  加壳:Upack 0.2x -> Dwing *

  脱壳后程序入口点为:0000FD1D

  脱壳前文件大小:16,794 字节

  脱壳后文件大小:95,744 字节

  自我复制:

  C:windowsPTSShell.exe

  释放:

  C:windowssystem32PTSShell.dll

  注册表启动:

  KEY_ALL_ACCESS

  SoftWareMicrosoftWindowsCurrentVersionRUN

  C:windowsPTSShell.exe

  会把释放出来的DLL插入到系统“explorer.exe”进程中加载运行:

  explorer.exe

  -----------------------------------------------------------------------------------

  分析PTSShell.dll文件:

  Trojan/PSW.OnLineGames变种

  编译器:Microsoft Visual C++ 6.0 DLL。

  未加壳。

  文件大小:27,648 字节。

  文件信息:

  .QQLogin.exe

  UpdateOnline.EXE

  QQhxgame.exe

  盗取“QQ华夏”网络游戏帐号、密码等信息:

  QQhxgame.exe

  木马发信地址(网址在程序文件中加密存放):

  http://www.niudvd.com/kafeimao/lin.asp?s=%s&u=%s&p=%s&p2P?

  http://www.niudvd.com/xinpotian/lin.asp?ac=1&a=%s&s=%s&u=%s

其它资源
来源声明

版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明