<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>猫言猫语 &#187; 浩方</title>
	<atom:link href="http://imcat.in/tag/%e6%b5%a9%e6%96%b9/feed/" rel="self" type="application/rss+xml" />
	<link>http://imcat.in</link>
	<description>人的头脑太复杂,时间过得久,有时候连自己也被自己骗了,记下来才是最真实的……</description>
	<lastBuildDate>Sun, 06 May 2012 05:40:28 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>浩方对战平台遭遇木马 伪装病毒变浏览器</title>
		<link>http://imcat.in/gallant-versus-platform-encountered-trojan-virus-change-browser-camouflage/</link>
		<comments>http://imcat.in/gallant-versus-platform-encountered-trojan-virus-change-browser-camouflage/#comments</comments>
		<pubDate>Tue, 22 Jan 2008 08:58:30 +0000</pubDate>
		<dc:creator>Cat.</dc:creator>
				<category><![CDATA[网络相关]]></category>
		<category><![CDATA[对战平台]]></category>
		<category><![CDATA[木马]]></category>
		<category><![CDATA[浏览器]]></category>
		<category><![CDATA[浩方]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.maoxmao.com/cat/gallant-versus-platform-encountered-trojan-virus-change-browser-camouflage/</guid>
		<description><![CDATA[针对网络游戏平台“浩方对战平台”的盗号木马轻松偷取浩方账号。伪装下载者3584会注册为浏览器帮助对象，骗取用户的信任，当用户启动资源管理器或IE浏览器时，就会自动加载病毒文件。]]></description>
			<content:encoded><![CDATA[<p>　　浩方对战平台是一款非常火爆的游戏工具，由于提供了VIP账号等方式，许多用户开始付费。而木马也开始盯上了这些财产，浩方盗号木马就可以轻松偷取浩方账号。提醒用户小心提防，建议安装账号保险箱。  </p>
<p>　　另一款伪装下载者病毒可以将自己伪装成浏览器的组件，然后再后台远程下载病毒。 </p>
<p>　　“伪装下载者3584”（Win32.MiniDrop.3584），这是一个下载者木马程序。它运行后，会注册为浏览器帮助对象，侵入explorer.exe、spoolsv.exe等程序中，利用它们的空间运行自己，然后远程下载病毒文件到本机运行。 </p>
<p>　　“浩方盗号木马73728”（Win32.PSWTroj.OnlineGames.oe.73728），此病毒是针对网络游戏平台“浩方”的盗号木马。病毒运行后会注入“浩方”进程，截获用户帐号信息，并把盗得的信息以网页提交的方式发送到木马种植者手上。 </p>
<p>　　一、“伪装下载者3584”（Win32.MiniDrop.3584）&nbsp; 威胁级别：★★ </p>
<p>　　病毒进入电脑系统后，在系统盘的%WINDOWS%\system32\目录下释放出4个病毒文件，它们分别为.exe、.dll、.ini、. ini2后缀的文件。需注意的是，这4个文件采取随机命名，但不论采用怎样的名称，文件名都只有5个字符，这就可以做为辨认它们的一个特征。</p>
<p><span id="more-268"></span></p>
<p>　　同时，病毒修改注册中的相关数据，将自己添加到系统自启动项，实现随windows系统启动而运行之目的。它会注册为浏览器帮助对象，骗取用户的信任，当用户启动资源管理器或<a href="http://dl.pconline.com.cn/html_2/1/104/id=10797&amp;pn=0.html">IE</a>浏览器时，就会自动加载病毒文件。 </p>
<p>　　病毒运行起来后，会侵入explorer.exe、spoolsv.exe等系统进程中，创建一个rundll32.exe进程，运行之前生成的. dll病毒文件。并且，病毒会定时检查自己的进程是否在运行中，若未运行便重新创建一个病毒进程，以保证自己的犯罪行为能持续进行。 </p>
<p>　　最后，病毒悄悄连接http://www.o3*6*.com这个由木马种植者指定的地址，下载更多其它病毒到用户电脑上运行，给用户的系统安全带来无法估计的威胁。 </p>
<p>　　二、“浩方盗号木马73728”（Win32.PSWTroj.OnlineGames.oe.73728）&nbsp; 威胁级别：★ </p>
<p>　　病毒进入用户电脑后，在系统盘中释放出两个病毒文件，分别为%WINDOWS%目录下的winform.exe和%WINDOWS%\system32\目录下的winform.dll。随后，它修改注册表相关信息，将自己加入启动项，实现开机自动运行之目的。 </p>
<p>　　当顺利地运行起来，病毒就搜索“浩方”对战平台的进程，发现后立即展开消息监视，伺机窃取用户的账号资料，把盗取的账号资料通过网页提交的方式发送木马种植者指定的地址<a href="http://www.*****.cn/hf2/post.asp">http://www.*****.cn/hf2/post.asp</a>，使用户遭受虚拟财产的损失。 </p>
<p>　　此外需要注意，此病毒具有自我删除功能，当运行完毕后，它会删除自己的原始文件，让用户找不到病毒源。同时，它在作案时会将用户系统中已安装的杀毒软件强行关闭，造成用户电脑系统的安全等级大大降低。</p>
<h2  class="related_post_title">暧味日志</h2><ul class="related_post"><li><a href="http://imcat.in/using-windows-update-auto-virus/" title="auto病毒专杀工具">auto病毒专杀工具</a> (0)</li><li><a href="http://imcat.in/power-up-your-google-apps-with-igooglebar/" title="使用iGoogleBar强化你的Google服务列表栏">使用iGoogleBar强化你的Google服务列表栏</a> (0)</li><li><a href="http://imcat.in/microsoft-forced-to-upgrade-the-browser-ie7/" title="微软强行升级浏览器到IE7">微软强行升级浏览器到IE7</a> (0)</li><li><a href="http://imcat.in/ie7pro-20-released/" title="IE7Pro 2.0正式发布">IE7Pro 2.0正式发布</a> (0)</li><li><a href="http://imcat.in/how-firefox-open-qq-and-mail-links/" title="怎样在 Firefox 中打开 QQ 链接和邮箱">怎样在 Firefox 中打开 QQ 链接和邮箱</a> (1)</li></ul>]]></content:encoded>
			<wfw:commentRss>http://imcat.in/gallant-versus-platform-encountered-trojan-virus-change-browser-camouflage/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

