pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
|
2008-12-10 15:54 |
|
pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
该样本程序被执行后,拷贝自身到系统目录%SystemRoot%\system\下,名称为“llwzjy081130.exe”,并释放“mvjaj32dla.dll”文件。
遍历枚举下列进程名,一旦发现尝试使用“ntsd -c q –p pid”命令关闭进程:
Quote: | RUNIEP.exe
KRegEx.exe
KVXP.kxp
360tray.exe
RSTray.exe
QQDoctor.exe
DrRtp.exe |
|
添加如下相关注册表项实现自身随机启动:
Quote: | 项:HKLM\ Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run
键:dlnajjbdfa
指向数据:%SystemRoot%\system\llwzjy081130.exe |
|
修改下列的注册表键值实现去除显示隐藏文件,企图隐藏木马:
Quote: | 项:HKLM\ Software \Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder
\Hidden\SHOWALL
键:CheckedValue
指向数据:0 |
|
在注册表HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\下添加下列子项,达到劫持指定安全软件的目的:
Quote: | 子项名:
360rpt.exe
DrRtp.exe
QQDoctor.exe
键值均为:debugger
数据均指向:%SystemRoot%\system32\svchost.exe |
|
创建含木马信息的配置文件到%ALLUSERSPROFILE%\目录下,名称为“jjjydf16.ini”,内容如下:
Quote: | [mydown]
old_exe=
old_dll32=
ver=081130
fnexe=C:\WINDOWS\system\llwzjy081130.exe
reg_start=dlnajjbdfa
fn_dll=C:\WINDOWS\system\mvjaj32dla.dll
[kill]
window=33343939393132313738313233303835232429
[run]
delay=90
pzjg=180
xxjg=10 |
|
隐藏方式调用“IEXPLORE.EXE”进程,并向其进程空间注入“mvjaj32dla.dll”文件,等待联网状态访问下列木马列表网址下载木马,下载后自动调用运行:
网址内容如下:
Quote: | begin
1,081120,10241,,90,0,180,1,10,17,1,0,1,1
7,
2,1,77312,http://www.180vip.cn/**/706.exe,0,0-24,,
2,1,32768,http://www.180vip.cn/**/12.exe,0,0-24,,
2,1,90151,http://www.180vip.cn/**/45.exe,0,0-24,,
2,1,70308,http://www.180vip.cn/**/11.exe,0,0-24,,
2,1,37888,http://www.180vip.cn/**/37.exe,0,0-24,,
2,1,56320,http://www.180vip.cn/**/1180.exe,0,0-24,,
2,1,17441,http://www.180vip.cn/**/ys.exe,0,0-24,,
2,1,17973,http://www.180vip.cn/**/mh.exe,0,0-24,,
2,1,16325,http://www.180vip.cn/**/wd.exe,0,0-24,,
2,1,18597,http://www.180vip.cn/**/ms.exe,0,0-24,,
2,1,73188,http://www.180vip.cn/**/9517.exe,0,0-24,,
2,1,86088,http://www.180vip.cn/**/cj.exe,0,0-24,,
9,http://,1,1,1,2,2
end |
|
隐藏方式调用下列命令实现自身删除:
Quote: | cmd /c del "c:\sample.exe" |
|
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|
2008-12-10 15:56 |
|
|