Chào mừng bạn đến với website của Công Ty TNHH Công Nghệ - In Tây Á>>> - - Thiết kế logo - - - - Thiết kế catalogue - - - - Thiết kế tờ rơi - - - - Thiết kế lịch tết - - - - TK giấy tiêu đề - - Đặt làm trang chủ      
  Danh mục
  Tin học cơ bản
 Tin học văn pḥng
   (Gửi email các file lớn từ Outlook với Acrobat.com)
 Thủ thuật đồ họa
   (Flying Girl)
 Thế giới Website
   (Những yếu tố chính của một website được thiết kế tốt)
 Thủ thuật máy tính
   (Download file trên rapidshare không phải chờ với SkipScreen)
 Virus, Spyware
   (Trojan-Spy.Win32.Zbot.ikh)
 Bảo mật
   (Quét và xóa các virus nguy hiểm)
 Mạng LAN, WAN
   (Packet Sniffers miễn phí cho Windows 2003/Vista/2008)
  Liên kết web
 Xét nghiệm huyết thống ADN
 otosaobac.com.vn
 tienquan.net
 aocuoiparadise.com
 vienngonnguhoc.gov.vn
 jasonvina.com
 quoctevietnam.com
 TT Ca trù Thăng Long
 anhkythuatso.vn
 PKB Bác Sĩ Phúc
 In bao bi hong phuc
 thietkephanmem
 ngoclinhvn.com
 vnctongiao.org
 indochinagroup.vn
 mamnonvangtrang.com
 vienluat-khxh.org.vn
 anphatplastic.com
 iol.gov.vn
 vietnamsilkhandbag.com
 saco.com.vn
 imagegroupvn.com
 vinhphuc.com.vn
 giavinh.com
 otohoamai.com
 toantienco.com
Trojan-Spy.Win32.Zbot.ikh
  Trojan-Spy.Win32.Zbot.ikh

Ngày phát hiện: 21/12/2008

Chi tiết kỹ thuật

Trojan này được thiết kế để ăn cắp dữ liệu riêng tư, bí mật. Dung lượng của nó là 67072 bytes.
Cài đặt
Nó tự động copy file thực thi của nó vào thư mục hệ thống của Windows:

Để đảm bảo rằng Trojan được khởi động một cách tự động khi hệ thống khởi động lại, nó thêm một đường link đến file thực thi của nó trong hệ thống registry:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\twex.exe,"

Hoạt động

Trojan sẽ tiêm nhiễm đoạn code của nó vào trong tất cả các tiến trình trên máy nạn nhân và cài đặt các hàm API sau:

NtCreateFile
NtQueryDirectoryInformation
LdrLoadDll
LdrGetProcedureAddress
NtCreateThread
EndDialog
DestroyWindow
TranslateMessage
GetClipboardData

Trojan này sẽ dùng các hàm API ở trên để ghi dấu các hoạt động của ứng dụng WebMoney Keeper. Khi ứng dụng này được dùng để chứng thực user trên các trang thanh toán tiền, Trojan sẽ thu hoạch được những thông tin sau: 

- Số tài khoản (WMID);
- Mật khẩu
- Mode
- Phiên bản WebMoney Keeper
- Tài khoản hiện tại của user 

Trojan cũng tìm kiếm các lớp sau: 

SunAwtDialog 
javax.swing.Jframe

Những lớp này có phần headings như sau:

õîä â ñèñòåìó
[Vkhod v sistemy – “Enter system”]

Ñèíõðîíèçàöèÿ
ñ Áàíêîì [Sinkhronizatsiya s
Bankom – “Synchronization with bank”]

Nếu Trojan tìm kiếm trong windows, nó sẽ tìm kiếm các folder bao gồm các chương trình phụ thuộc vào những cửa sổ này cho những file sau:

prv_key.pfx
sign.cer
*.jks
*.db3
*.key
*.cnf

Nó tự động nén chúng vào:

%Temp%\interpro.cab

Nó cũng thu thập những dữ liệu từ clipboard khi nó được copy đến một cửa sổ và chặn dữ liệu nhập vào thông qua bàn phím

Nó chặn các yêu cầu HTTP từ các địa chỉ sau:

https://ibank*.ru/*
https://bc.nsk.*.ru/*
https://www.faktura.ru/enter.jsp?site=

Nó trích ra giá trị của các trường của tất cả các trang web từ những dữ liệu thu thập được bằng cách sử dụng những mặt nạ sau:

*<select
*<option selected
*<input *value="

từ mã nguồn của các trang web.

Nó gửi những dữ liệu thu thập được đến một site của những kẻ tấn công ở xa.

Hướng dẫn xóa bỏ 

Nếu máy tính của bạn không có một trình antivirus được cập nhật thường xuyên, hoặc không có một giải pháp antivirus hiệu quả, thì những hướng dẫn dưới đây sẽ giúp xoá chương trình nguy hiểm này:

1. Sử dụng Task Manager để xác định tiến trình của chương trình nguy hiểm 

2. Xoá file trojan gốc (đường dẫn phụ thuộc vào cách chương trình tiêm nhiễm vào hệ thống như thế nào.)

3. Thay đổi giá trị của các khoá registry sau:

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"userinit" = "C:\WINDOWS\system32\userinit.exe, "

4. Khởi động lại máy tính 

5. Xoá file sau:

%System%\twex.exe

6. Xoá bỏ toàn bộ nội dung thư mục tạm (%Temp%

7. Cập nhật cơ sở dữ liệu cho trình antivirus của bạn và thực hiện việc quét "full scan".

Ngọc Quang (Theo Viruslist)

Về trước  

 
Nhận xét của bạn:
 
  Họ tên: (*)
  Địa chỉ
  Email (*)
  Ý kiến của bạn  
  (*)
  Chú ý: Bạn cần điền đầy đủ vào những thông tin có (*)
                
 
Bài viết mới cập nhập:
  • Download file trên rapidshare không phải chờ với SkipScreen
  • Quét và xóa các virus nguy hiểm
  • Tin tặc đột nhập mạng điều khiển lưới điện quốc gia Mỹ? (Phần 2)
  • Tin tặc đột nhập mạng điều khiển lưới điện quốc gia Mỹ?
  • Gửi email các file lớn từ Outlook với Acrobat.com
  • Khám phá thêm những thú vị với Outlook
  • Perfect PDF, ứng dụng miễn phí thay thế Adobe Reader
  • Biến giao diện của Office 2007 thành Office 2003
  • Flying Girl
  • Tạo Hiệu Ứng Quả Cầu Lửa
  • Bài viết cùng loại:
  • W32.Downadup.B bùng phát trong kỳ nghỉ lễ
  • Trojan iLife hiện diện trong bản Photoshop CS4 lậu
  • Cách phòng chống sâu Conficker
  • 25 mã lập trình nguy hiểm nhất thế giới
  • Quét virus online miễn phí
  • Kaspersky tiết lộ cách "diệt" Gpcode
  • Sâu mới tấn công người dùng Yahoo Messenger
  • Cách diệt vi rút lây qua Yahoo Messenger
  • Cách gỡ bỏ thủ công Symantec Antivirus an toàn
  • Symantec cảnh báo về biến thể worm mới
  •   Mẫu web tiêu biểu
       +Giới thiệu DOANH NGHIỆP TƯ NHÂN HOÀNG TUYẾT

       +Phòng khám bệnh (PKB) Bs Phúc

       +Giới thiệu Công ty Cổ phần Vật tư Thiết bị Phương Nam

       +Giới thiệu về AutoPart.vn

       +Giới thiệu CÔNG TY SAPA

       +Giới thiệu Công ty Thành Công

       +Trường mầm non FUNNY SUN

      Thăm dò ý kiến
     
    Bạn biết về chúng tôi thông qua đâu ?
      Người giới thiệu
      Trong công việc
      T́nh cờ
      Qua mạng Internet

     

      Thông tin thị trường
     Tỷ giá ngoại tệ
     Giá vàng
     Thời tiết
     Giá chứng khoán
     Chỉ số Nickel
     Chỉ số Aluminum
     Chỉ số Copper
      Thông kê- trực tuyến
    Hỗ trợ kỹ thuật
    Lien He
    Lien He
     
     
     
         TÂY Á   ©2007 - All Rights Reserved
       Trang chủ   ||   Tin tức   ||   Dịch vụ
     
       Ðịa chỉ: 38/1043 - Giải Phóng - Giáp Bát - Hà Nội ©2006  
     
    Điện Thoại: 04 36423969  Fax: 04 36423970 - Di động: 090 777 9 666 - 0904.919.565    
     

    Copy right 2007 by Tay A Co.Ltd
    Email: hotro@thietke-in.com