| Время детектирования | 20 сен 2006 18:36 MSK |
| Время выпуска обновления | 21 дек 2006 22:57 MSK |
| Описание опубликовано | 20 сен 2006 18:36 MSK |
Троянская программа, ворующая пароли пользователя. Предназначена для кражи учетных записей на игровых серверах Lineage. Является приложением Windows (PE EXE-файл). Написана на Delphi. Размер файла троянца может варьироваться от 68 до 74 КБ.
После запуска троянец копирует себя в корневой каталог Windows:
Если такой файл уже существует, троянец завершает свою работу.
В противном случае извлекает из своего тела следующий файл:
Этот файл детектируется Антивирусом Касперского как Trojan-PSW.Win32.Lineage.agi.
Создает следующие ключи реестра:
Создает параметр в ключе реестра:
Троянец загружает библиотеку
и вызывает из нее функцию с именем JumpHookOn.
Создает разделяемую область памяти(CreateFileMapping) с системным именем «sTT1FileMap» размером в 4 байта и помещает туда идентификатор своего главного потока.
После этого программа входит в цикл обработки сообщений и ждет сообщения WM_QUIT. По приходу этого сообщения троянец вызывает функцию JumpHookOff из библиотеки msdos32.dll и завершает свою работу.
Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.
Trojan-GameThief.