设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 安全技术 >> 安全分析 >> “酷狮子”系列盗号木马病毒原理分析
精品推荐
安全分析点击TOP10
·电子商务安全技术分析
·IEXPLORE.EXE大量占用内存的解决方法
·病毒感染文件后图标模糊的原因
·全面解开能上QQ但网页无法打开之谜
·CNNIC中文上网到底是不是恶意软件
·面对用户滥用网络执法官等网管软件的破解方法
·军用计算机安全术语
·详解IP地址盗用常用方法及防范
·如何正确使用“网络入侵检测系统”
·病毒的完全研究 变形病毒的基本类型
安全技术点击TOP10
·计算机启动过程详解
·贴片元件标记对应型号资料
·使用ISA Server 2004配置背靠背的防火墙环境
·启用ISA Server 2004的VPN服务器
·在WindowsXP/2003下查看端口对应的进程
·主板点不亮(不显示)的BIOS修复两法
·主板芯片级维修技术资料
·突飞猛进的发展 中国计算机病毒发展史
·端口大全及端口关闭方法
·思科路由器常用配置命令大全
精选专题

“酷狮子”系列盗号木马病毒原理分析

作者: 来源:http://www.xgdown.com/ 时间:2007-9-8 9:13:04

  “酷狮子”系列木马的各个变种行为基本一直,有一个EXE文件,并且能释放DLL文件。

  “酷狮子”木马样本加载过程:

  “酷狮子”木马先把自己复制到Windows目录,并释放DLL到Windows目录下。接下来检查当前运行的目录是Windows,网游还是其他。当前目录是网游的情况,会先运行网游客户端,然后运行刚才复制到Window目录下的程序。当前目录是Windows的情况会加载DLL部分,然后处于等待状态。DLL成功盗号后,盗号EXE结束执行。

  如果当前目录不在上述情况中,盗号木马将会查找目标网游的目录,并执行下面操作:

  WOW:WOW.EXE改名为 W0W.EXE,将W0W.EXE设置为隐藏属性和系统文件属性;盗号木马改名为WOW.EXE。

  热血江湖:auncher.exe改名为launchar.exe,将launchar.exe设置为隐藏属性和系统文件属性;盗号木马改名为auncher.exe。

  完美世界、武林外传和诛仙用的相同客户端:elementclient.exe改名为elemontclient.exe,将elemontclient.exe设置为隐藏属性和系统文件属性;盗号木马改名为elementclient.exe。

  注:没有任何文件保护功能,假如网游需要更新客户端程序,该盗号木马将被清除。

  盗号部分:

  在固定偏移读取游戏关键内存数据,通过破解内存中的信息取得用户信息。由于是固定偏移,游戏程序的版本改动都可能导致盗号失败。

  正如前述,该系列木马是为个人“定做”的,用于接收盗号信息的网址都是不同的,但是参数是相同的。具体格式如下:

  User= 用户名&pass = 密码& ser = 服务器名_网络连接 &cangku =仓库密码

  &beizhu = 备注&rw = 等级 &pcname = 计算机名

  在诛仙盗号中发现的“cctvtvtvtvtD”(CCTV的粉丝?)

  在完美世界盗号中发现的“真情告白”:

  “ZHUZHUHENKEAI”

  “ZHUZHUSHITOUZHU”

  “WOLAOPOSHIDABENZHUHAHA”

  在另外一个完美世界盗号中发现:

  “QUANTIKEHUHAHAHAHAHAFDSFDSFSDF”(“全体客户”是指用户?)


“酷狮子”系列盗号木马病毒原理分析 相关文章:
“酷狮子”系列盗号木马病毒原理分析 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com