pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1,释放文件病毒文件%SystemRoot%\system32\dotnetfx.dll并加载运行,更改注册表项记录运行次数并将其添加到系统自启动项以搜索感染移动存储介质。
2,释放病毒文件%Temp%\ReInstall.exe创建线程运行。
3,比较自身是否作为服务运行,如果不是则试图打开管道执行命令。并遍历svchost.exe的服务项,如果有没有使用的服务则读取该服务的dll文件,加载sfc_os.dll去除Windows文件保护。将自身数据全部写入该DLL中,创建文件%SystemDriver%\Delinfo.bin记录自身路径等信息,开启该服务将被感染的服务文件载入运行。
4,遍历进程,如果发现kav.exe或bdagent.exe则运行相关代码试图躲避杀毒软件查杀。并始终检自身运行状态,监视安全软件运行状态,解密出自身数据。释放驱动程序%Temp%\Forter.sys,创建服务加载驱动程序,执行成功后删除驱动文件以及键值。计算内核态函数地址,计算SSDT地址并恢复SSDT,将自身启动信息发送给驱动创建注册表启动并创建大量注册表项劫持大量安全软件。遍历进程,查找大量杀毒软件进程,如果找到则传入驱动,关闭安全软件进程。
5,创建线程从指定网址下载病毒木马运行,删除安全模式相关注册表键值,破坏安全模式。并改写Host文件屏蔽部分网站。
6,创建线程,搜索并感染文件rar,htm,html,asp,aspx,exe格式文件。
7,搜索移动介质如果找到则创建autorun.inf以及“recycle.{645FF040-5081-101B-9F08-00AA002F954E}\Setup.exe”实现自动播放感染移动存储介质。
8,查找局域网计算机,并尝试弱口令攻击,如果入侵成功则在C盘释放CONFIG.exe并使用at命令计划执行病毒文件。
病毒创建文件:
%SystemRoot%\system32\dotnetfx.dll
%Temp%\ReInstall.exe
%Temp%\Forter.sys
%SystemRoot%\system32\APPMGMTS.dll
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DotNetRecovery
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:.Net Recovery
数据:rundll32.exe dotnetfx.dll,repair
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\IMAGE FILE EXECUTION OPTIONS 项下生成大量劫持项。
HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\FORTER
病毒访问网络:
http://a.nb***01.com:6969/announce
http://b.nb***01.com:6969/announce
http://c.nb***01.com:6969/announce
http://d.nb***01.com:6969/announce
http://e.nb***01.com:6969/announce
http://f.nb***01.com:6969/announce
http://g.nb***01.com:6969/announce
http://up.nb***01.com/Down/33.rar
病毒删除文件:
%Temp%\Forter.sys
病毒删除注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|