江民9.4病毒播报:甘哈拇和Delphi侵蚀者

9/4/2009来源:病毒数据库人气:4391

  江民今日提醒您注意:在今天的病毒中Trojan/PSW.Ganhame.bb“甘哈拇”变种bb和Win32/induc.a“Delphi侵蚀者”变种a值得关注。

  英文名称:Trojan/PSW.Ganhame.bb
  中文名称:“甘哈拇”变种bb
  病毒长度:69120字节
  病毒类型:盗号木马
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  md5 校验:57128a5b4da4c601b780ec1c88c2e5c4
  特征描述:
  Trojan/PSW.Ganhame.bb“甘哈拇”变种bb是“甘哈拇”盗号木马家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”编写,并且经过加壳保护处理。“甘哈拇”变种bb会将自身伪装成“记事本”程序,如果用户的计算机为韩文系统,则会在运行后自我复制到被感染系统的“C:\PRogram Files\Windows Media Player\”目录下,重新命名为“svchost.exe”,并会在该目录下释放恶意DLL组件“msdll.dll”。其释放的DLL文件是一个专门盗取“洛奇 Online”网络游戏会员账号的木马程序,运行后会首先确认自身是否已经被插入到桌面进程“explorer.exe”中。通过安装钩子的方式,监视当前的系统状态,伺机进行恶意操作。插入游戏进程“mabinogi.exe”中,利用消息钩子、鼠标钩子、内存截取等技术盗取网络游戏玩家的游戏账号、游戏密码、所在区服、角色等级等信息,并在后台将窃得的信息发送到骇客指定的收信页面“http://www.lxism*.com/testfuck/auto.asp”上(地址加密存放),致使网络游戏玩家的游戏账号、装备、物品、金钱等丢失,给游戏玩家造成了不同程度的损失。

  英文名称:Win32/induc.a
  中文名称:“Delphi侵蚀者”变种a
  病毒长度:6548字节
  病毒类型:Windows病毒
  危险级别:★★
  影响平台:Win 9X/ME/NT/2000/XP/2003
  MD5 校验:3c5115ca2d57915bbcbd68c310cc1be8
  特征描述:
  Win32/induc.a“Delphi侵蚀者”变种a是“Delphi侵蚀者”Windows病毒家族中的最新成员之一,采用“Borland Delphi 6.0 - 7.0”语言编写。“Delphi侵蚀者”变种a通过注册表获取“Delphi”4/5/6/7版本的安装路径,然后将文件“%DelphiInstallPath%\Lib\SysConst.duc”重命名为“SysConst.bak”。之后,“Delphi侵蚀者”变种a会将恶意代码插入到SysConst.pas中,并编译生成新的带毒文件“%DelphiInstallPath%\Lib\SysConst.duc”。Delphi开发人员在对编写的程序进行编译的过程中,该文件会被包含到这些程序中,致使原本正常的程序感染“Delphi侵蚀者”病毒。“Delphi侵蚀者”变种a会通过被感染的程序进行扩散传播,运行过被感染程序且装有Delphi开发工具的计算机系统都将被感染。