Board logo

标题: 后门程序Backdoor.Win32.PcClient.bpk [打印本页]

作者: pioneer     时间: 2008-2-17 18:19    标题: 后门程序Backdoor.Win32.PcClient.bpk

病毒名称

Backdoor.Win32.PcClient.bpk

捕获时间

2008-02-17

病毒症状

  该样本是一个使用VC++6.0语言编写的后门程序,长度为60,632 字节,使用Windows默认可执行文件图标,扩展名为exe,主要通过网页木马、文件捆绑、下载器下载等方式传播。

病毒分析

  当病毒被激活后,创建互斥体"Global\ps000576c0"避免多病毒进程运行,删除%SystemRoot%\system32\000576c0.inf后再次进程创建,释放随机6位英文字符 到%SystemRoot%\system32\目录下,使用Svchost.exe进行装载,创建同名Win32服务实现开机自启动。

  病毒服务启动后,创建事件Global\\%s-key-event,创建互斥体Global\\%s-key-metux,与远程客户端进行通讯,接受黑客控制,提供远程桌面、文件管理、代理服务器等功能,沦为傀儡主机。

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑

安全提示

  已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理(如图1);



  如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现“Backdoor.Win32.PcClient.bpk”,请直接选择删除(如图2)。



  对于未使用微点主动防御软件的用户,微点反病毒专家建议

1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。
作者: pioneer     时间: 2008-2-17 18:21
技术细节

木马服务启动项
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\******
服务描述:
Microsoft .NET Framework TPM
服务映像路径:
C:\windows\system32\svchost.exe -k ******
ServiceDll:
%SystemRoot%\System32\******.dll

(******为该病毒随机命名)

[ Last edited by pioneer on 2008-2-17 at 18:24 ]




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn