Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Trojan-GameThief.Win32.Nilage.agi

Время детектирования 20 авг 2006 04:58 MSK
Время выпуска обновления 20 авг 2006 06:37 MSK
Описание опубликовано 21 сен 2006 15:28 MSK

Технические детали
Деструктивная активность
Рекомендации по удалению

Технические детали

Троянская программа, ворующая пароли пользователя. Предназначена для кражи учетных записей на игровых серверах Lineage. Является библиотекой Windows DLL. Размер файла 48640 байт. Упакована с помощью UPX. Распакованный размер — около 120 КБ. Написана на языке Delphi.

Инсталляция

Данный троянец инсталлируется в систему при помощи другой троянской программы.


Деструктивная активность

Библиотека проверяет имя процесса, к которому она загружена, если имя процесса — Explorer.exe, то выполняются следующие действия:

  • библиотека загружает себя и входит в цикл обработки сообщений;
  • завершает процесс, идентификатор которого находится в первых четырех байтах разделяемой области памяти (FileMapping) с именем «sTT1FileMap»;
  • ищет в системе окна с именами классов:
    Lineage Windows Client
    serverListWnd
    И получает значения, введенные в этих окнах.

Если имя процесса — verclsid.exe, библиотека завершает работу.

Для остальных процессов библиотека запускает на выполнение файл:

%WinDir%\loadfiles.exe

Если имя процесса, к которому подгружена библиотека, одно из следующих:

  • IEXPLORE.EXE
  • Lineage.exe
  • Lin.bin

То троянец устанавливает в системе перехватчики событий от мыши и клавиатуры, которые ищут в системе окна браузера Internet Explorer и получают данные, введенные в элементах управления input со следующими идентификаторами:

ddlServiceCode
login
passwd
tbGoodLockID
tbMainAccountID
tbMainAccountPassword
tbPasswordConfirm
tbPersonalID
tbServiceAccountID
X_tbPassword

Собранные данные троянец сохраняет в файле

c:\t1game.txt

И передает их на сайт злоумышленника.


Рекомендации по удалению

  1. Удалить оригинальный файл троянца (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Удалить файл:
    c:\t1game.txt
  3. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами (скачать пробную версию).

Bookmark and Share
Закладки
Trojan-GameThief

Вредоносная программа, предназначенная для кражи пользовательской информации, относящейся к сетевым играм. Найденная информация передается злоумышленнику. Для передачи данных «хозяину» могут быть использованы электронная почта, FTP, HTTP (посредством указания данных в запросе) и другие способы.


Другие модификации

Другие названия

Trojan-GameThief.Win32.Nilage.agi («Лаборатория Касперского») также известен как:

  • Trojan-PSW.Win32.Nilage.agi («Лаборатория Касперского»)
  • Trojan-PSW.Win32.Lineage.agi («Лаборатория Касперского»)
  • Trojan: PWS-Lineage.dll (McAfee)
  • Mal/GamePSW-C (Sophos)
  • W32/InfoStealer!Generic (FPROT)
  • PWS:Win32/Lineage.gen!A (MS(OneCare))
  • Win32/PSW.Lineage.DN trojan (Nod32)
  • Generic.Lineage.A39F3442 (BitDef7)
  • Trojan.PWS.Lineage.VS (VirusBuster)
  • Win32:Lineage-221 [Trj] (AVAST)
  • Trojan-PWS.Win32.Delf (Ikarus)
  • PSW.Generic2.GGK (AVG)
  • HEUR/Malware (AVIRA)
  • Infostealer.Lineage (NAV)
  • Trojan.PSW.Nilage.b (Rising)
  • Mal_Infostl (TrendMicro)