当前位置:主页   - 电脑 - 信息安全 - 病毒防治
19b5406.sys、2EF0D734.cfg、2EF0D734.dll病毒清除
来源:网络   作者:   更新时间:2010-05-14
收藏此页】    【字号    】    【打印】    【关闭

  病毒标签

  病毒名称: Trojan-GameThief.Win32.OnLineGames.tqwb

  病毒类型: 盗号木马

  文件 MD5: 06B970B8D784FC56EB844EE1591C67C2

  公开范围: 完全公开

  危害等级: 4

  文件长度: 22,388 字节

  感染系统: Windows98以上版本

  开发工具: WinUpack 0.39 final -> By Dwing [Overlay]

  病毒描述

  该病毒为华夏2游游戏盗号木马,病毒运行后,释放病毒文件“19b5406.sys、2EF0D734.cfg、2EF0D734.dll”(随机病毒名)到%System32%目录下,创建病毒服务,添加病毒HOOK项,注册病毒CLSID值,查找%System32%目录下的VErCLSiD.exe文件,如找到则将其删除,调用函数将病毒DLL文件加载到内存中,试图注入到所有进程中,病毒运行完毕后删除自身,病毒驱动文件主要行为:恢复SSDT使卡巴主动防御失效,DLL文件主要行为:调用函数创建、开启病毒服务,利用全局钩子获取游戏键盘输入信息截取游戏账户信息,以URL方式发送到指定的地址中。

  行为分析-本地行为

  1、文件运行后会释放以下文件

  %System32%drivers19b5406.sys

  %System32%2EF0D734.cfg

  %System32%2EF0D734.dll

  2、创建病毒服务,添加病毒HOOK项,注册病毒CLSID值

  HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{2EF0D734-21FD-4225-A1A2-BCD296182AAF}InprocServer32@

  值: 字符串: "2EF0D734.dll"

  描述:添加病毒DLL启动项

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks{2EF0D734-21FD-4225-A1A2-BCD296182AAF}

  描述:添加HOOK启动项

  HKEY_LOCAL_MACHINESYSTEMControlSet001Services19b5406DisplayName

其它资源
来源声明

版权与免责声明
1、本站所发布的文章仅供技术交流参考,本站不主张将其做为决策的依据,浏览者可自愿选择采信与否,本站不对因采信这些信息所产生的任何问题负责。
2、本站部分文章来源于网络,其版权为原权利人所有。由于来源之故,有的文章未能获得作者姓名,署“未知”或“佚名”。对于这些文章,有知悉作者姓名的请告知本站,以便及时署名。如果作者要求删除,我们将予以删除。除此之外本站不再承担其它责任。
3、本站部分文章来源于本站原创,本站拥有所有权利。
4、如对本站发布的信息有异议,请联系我们,经本站确认后,将在三个工作日内做出修改或删除处理。
请参阅权责声明