woool88.dat这个程序是啥啊

来源:百度知道 编辑:UC知道 时间:2024/06/30 23:19:53
天打开游戏,瑞星突然提示说woool88.dat要连接网络,以前没碰到过,文件夹里的属性也看不出异常,拒绝后仍能进入游戏,这是正常程序还是木马啊?

这是一个偷取用户网络游戏帐号和密码的木马病毒,使用UPX壳进行保护

  由于没有该病毒的EXE文件的样本,我们仅对这个病毒的DLL部分进行分析.

  当该DLL被加载注入后,病毒会比较加载自己的所在进程是否为"WoW.exe","qqgame.exe","woool.dat","woool88.dat","mir1.dat"或"mir2.dat"。如果发现是这其中的一个,则创建一个线程。该线程会利用GetSystemDirectory得到系统的%SYSTEM32%目录并通过LoadLibrary和GetProcAddress得到ws2_32.dll里的"send","recv","WSASend","WSARecv"这四个函数的地址,并通过Patch这几个函数的入口代码,使系统在调用这四个函数的时候,会被强制跳转到病毒代码内。

  当所在进程是"qqgame.exe"的时候,病毒还会创建一个线程。该线程利用FindWindow查找"QQ游戏"这个窗口。当找到窗口后,病毒会往该窗口发送WM_GETTXT消息,得到用户信息。并同时把QQ游戏目录里的config\\Dynamic\\Account.cfg文件删除掉。

  当所在进程是"WoW.exe"时,病毒会通过Patch代码,修改"魔兽世界"目录里的文件等手法得到用户的游戏人物ID信息、帐号和密码,并会把这些相关的信息发送到病毒作者指定的网址上(ww.400.cn)。

  当所在进程为"woool.dat"或者"woool88.dat"时,所用的手法和上面完全一样。

  最后,病毒在偷取完用户帐号和密码信息后,会将上述修改过的各个函数地址还原,完成系统所需要的正常操作。

  安全建议:

  1