English Japanese Korea
FortiProtect >>> Encyclopedia >>> 病毒资料
  
深度分析

W32/PWS.Tarno-tr
概    述

病毒描述
最后更新:*
Dec 8 2004 
捕获时间:*
Nov 1 2003

FortiGate能检测到的
病毒库版本*
FOS/V2.36: 4.522
FOS/V2.50: 4.522
FOS/V2.80: 4.522

病毒特点
威胁程度:* 1 2 3 4 5
病毒长度:* 13,312
病毒类型:* Trojan horse

受影响系统*
TCP系统服务漏洞
MS-Windows

其它名称*
PWS-Banker.d [McAfee],
Trojan-Spy.Win32.Small.bu [KAV]
 
 


表现特征

被感染的系统会在 windows 目录下产生名为 "svshost.exe" 的文件,该程序被打包后为 13,312 个字节。除此之外,没有什么明显的特征。

 
攻击分析
这是一个32位木马,打包长度为 13,312 字节,它会自动截获 E-Gold 网上银行登录信息。

当木马运行后,会将自己注册到系统中,跟随系统启动 -

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\
Shell = %Windows%\svshost.exe

该木马会创建一个格式类似于 CLSID 的互斥量 -

{FA531CC1-0497-11d3-A180-00105A276C3E}

木马隐藏于系统后端,等待用户通过浏览器连接到 E-Gold 网上银行系统。它通过系统 IE 浏览器标题行中是否包含以下字符串来检查用户是否连接到该网站 -

e-gold.com/acct/login.html
e-gold.com/acct/accountinfo.asp
e-gold.com/acct/balance.asp

木马试图截获该登陆信息然后通过网络发送给它的作者。
 

 
处理方式
用Web界面检查ForiGate的病毒库是否最新病毒库,更新到最新病毒库,如有必要请使用"Allow Push Update"选项。


 
 
网站指南  |  法律声明

     版权所有© 2003 美国飞塔有限公司