扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
安全提示
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Trojan-PSW.Win32.OnLineGames.cmzp”,请直接选择删除。
对于未使用微点主动防御软件的用户,微点反病毒专家建议:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。
病毒分析
该样本程序被执行后,在系统目录%SystemRoot%system32下释放动态库“jlgejgei32fg.dll”,修改文件属性为“系统”、“隐藏”;查找进程“Explorer.EXE”,申请内存空间将动态库“jlgejgei32fg.dll”写入,使用远程线程在“explorer.exe”进程空间内开启一线程逃执行病毒代码以避常规杀毒软件的查杀。修改如下注册表健值,使得“explorer.exe”进程及其子进程自动装载动态库“jlgejgei32fg.dll”,计算机重启后试图装载到系统全部进程,后通过批处理执行自删除。
Quote:
项:
HKLMSOFTWAREClassesCLSID{F490415F-65F8-B5C5-D8BA-9405FB12054F}InProcServer32
指向数据:%SystemRoot%system32jlgejgei32fg.dll
项:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks
键值:{F490415F-65F8-B5C5-D8BA-9405FB12054F}
指向数据:jlgejgei32fg.dll
项:HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWindows
键值:AppInit_DLLs
指向数据:jlgejgei32fg.dll
动态库“jlgejgei32fg.dll”加载运行后,枚举当前窗口查找游戏窗口,获取到游戏进程“zhengtu.dat”将其结束,读取内存数据获取网络游戏的“帐号”、“密码”,通过“收信空间”的方式将木马所截获信息发送给盗号者。
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者