Win32.Troj.PSWMir是一個盜取傳奇遊戲賬號信息的木馬病毒。
基本介紹
- 中文名:Win32.Troj.CmjDown
- 病毒類型:木馬
- 影響系統:Win9x / WinNT
- 威脅級別:★★
簡介,病毒行為,
簡介
病毒別名:Trojan-PSW.Win32.Lmir.xm[AVP]
病毒行為
該病毒掛鈎系統的滑鼠和鍵盤訊息,截取用戶的傳奇遊戲的賬號信息,並這些賬號信息傳送到木馬種植者。
1.創建互斥體kkk20041102防止多個病毒實例同時運行。
2.將自己複製為%SystemRoot%\help\KavSVCE.exe,釋放檔案%SystemRoot%\help\terxur_32.dll(病毒名:Win32.Troj.PSWMirDLL.59904)。
3.在註冊表中添加
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\
"shell"="Explorer.exe %SystemRoot%\KavSVCE.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\
"load"="%SystemRoot%\help\KavSVCE.exe"
4.Win9X平台,修改System.ini檔案或者Win.ini檔案:
==========================================================================
WIN.INI
=======================================================================
load = %SystemRoot%\help\KavSVCE.exe
=========================================================================
SYSTEM.INI
=====================================================================
shell=Explorer.exe %SystemRoot%\help\KavSVCE.exe