打开APP
未登录
开通VIP,畅享免费电子书等14项超值服
开通VIP
首页
好书
留言交流
下载APP
联系客服
对于最近账号被盗却查不出木马的同学进来
观天落子
>《其它》
2009.10.15
关注
对于最近账号被盗却查不出木马的同学进来
被盗号,查不出病毒,进入游戏登录界面鼠标有延迟的。感觉我也是下yy中的、一个星期被盗号4次,损失惨重。
经历了木马克星,诺顿,360.专杀,金山。之后,终于研究出来了。。
[::艾泽拉斯国家地理 BBS.NGACN.CC::]
运行,输出regedit
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft,看看有没有自己账号的键值,有的话,把这个键值删掉 。中木马了。
然后打开wow游戏文件夹,看看有多少个dll文件,如果是7个以上。那么把多出的那个删掉。正常情况是7个。
下面是16楼提供的图片。
[ http://image4.360doc.com/DownloadImg/2009/10/15/339365_7306520_1.jpg ]
因为当时第一反应是删除,所以隐约记得好像是LPK.dll。
C:\Documents and Settings\用户名\Local Settings\Temp
看看有没有一个jpg图,是你的密报卡。删掉。
然后建议重装。修改密码和更换密报卡。
这个多出来的dll文件就是木马。目前市面上的杀毒软件查不出来的。但是有一个例外。装了反河蟹补丁的话。有这个木马,杀毒软件能查出来。
刚去网上查了一下那个dll文件。有个高手也发现了这个病毒。以下是转他的原帖。
木马特征:
该木马会在WOW的安装目录生成以下三个DLL文件,这三个文件对于正常的wow安装是不存在的,如果存在的话必然是中毒了!
lpk.dll
systext.dll
syslpk.dll
同时wow安装后安装目录下的dll只有7个,如果多了也可能有中毒的嫌疑。
木马原理:
利于dll动态链接库定位原理,欺骗launch.exe和wow.exe调用病毒的lpk.dll。
本 身lpk.dll是系统的一个动态链接库,在windows安装目录下存在,wow的程序会用到而windows程序在定位加载动态链接库的时候,先会在 程序的当前目录查找,再到系统目录查找,因此病毒生成的这个lpk.dll会被wow首先找到并加载,这个时候病毒已经成功注入到wow进程了。这个方式 非常隐蔽,只能说想到这个方式的人太有才了,更恐怖的是这种方式根本不用修改wow的任何文件,所以无论是launch.exe和wow.exe的MD5 检查都不会有任何问题。而且由于dll已经加载到wow内部,所以木马的任何活动对杀毒软件看起来都会是“合法的”。
以下是目前木马两三个月前的变种,现在的版本好像变成不感染系统文件,这样导致这个木马现在很容易被杀,也很难别发现。。
个人本身不是这个专业的。。所以能力有限,希望大家有能力的回帖消息我。。
英文名称:Trojan/Moshou.j
中文名称:“魔兽”变种j
病毒长度:71686字节
病毒类型:木马
危险级别:
影响平台:Win 9X/ME/NT/2000/XP/2003
MD5 校验:e6c2fd519b7a8cf708123fc1f7d10970
特征描述:
Trojan/Moshou.j “魔兽”变种j是“魔兽”木马家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,经过加壳保护处理,是一个由其它恶意程序释放出来的DLL功能组件。“魔兽”变种j可能会被释放到游戏安装目录下,并重新命名为 “LPK.DLL”(仿冒系统文件名,文件属性为“系统、隐藏”),以此实现随游戏主程序的启动而加载运行。“魔兽”变种j运行后,会以强行篡改系统注册 表的方式致使系统的“显示隐藏文件”功能失效,并且还会禁用“搜索隐藏的文件和文件夹”、“搜索子文件夹”等高级搜索功能,以及在“Windows”防火 墙中开启远程桌面端口。“魔兽”变种j是一个专门盗取“传奇2”和“魔兽世界”网络游戏会员账号的木马程序,运行后会首先确认自身是否已经被插入到游戏进 程“wow.exe”和“mir.exe”中。如果已经插入成功,则可能会利用内存截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等 级、金钱数量、仓库密码等信息,并在后台将窃取到的这些机密信息发送到骇客指定的远程服务器站点上,致使网络游戏玩家的游戏账号、装备、物品、金钱等丢 失,给游戏玩家造成了不同程度的损失。“魔兽”变种j还会利用“WinRar”的命令行压缩程序,将自身及木马主程序都添加到被感染系统中扩展名为 “.RAR”和“.ZIP”的压缩文件中,其中添加的恶意程序文件名为“setup.exe”或“install.exe”,“lpk.dll”或 “ups10.dll”,从而达到了通过用户进行资料交换而进行传播的目的。
以下非原文内容:
补充一
:还有可能多出来的:
Microsoft.VC80.CRT.DLL
也是木马
补充二
:
“对
Microsoft.VC80.CRT.dll的新解释
[::艾泽拉斯国家地理 BBS.NGACN.CC::]
Microsoft.VC80.CRT.dll
是微软 Visual C++ 8.0 的运行库文件
WoW最新版本的客户端就是用Visual C++ 8.0编写的,因此有这个文件是正常的
至于为什么有的人wow目录下没有,是因为这个文件只要存在于windows系统目录下即可
只有在系统目录下不存在时才会在wow目录下存在
如果你的系统里安装过使用vc8编写的软件,通常系统目录下都会存在
”
本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请
点击举报
。
打开APP,阅读全文并永久保存
查看更多类似文章
猜你喜欢
类似文章
【热】
打开小程序,算一算2024你的财运
lpk.dll是什么
Lpk.dll,USP10.dl是什么,lpk病毒怎么杀?(病毒案例&科普)
高手讲解comres.dll是什么,ComRes.dll文件下载与修复
百度卫士U盘“附送”的木马分析
如何防止DLL劫持 - 程序员之梦 - 博客园
如何删除lpk.dll,lpk.dll清除了如何修复?
更多类似文章 >>
生活服务
热点新闻
留言交流
回顶部
联系我们
分享
收藏
点击这里,查看已保存的文章
导长图
关注
一键复制
下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!
联系客服
微信登录中...
请勿关闭此页面
先别划走!
送你5元优惠券,购买VIP限时立减!
5
元
优惠券
优惠券还有
10:00
过期
马上使用
×