微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 木马程序 Trojan-Spy.Win32.Agent.bof
pioneer
超级版主




积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1  木马程序 Trojan-Spy.Win32.Agent.bof

病毒名称

Trojan-Spy.Win32.Agent.bof

捕获时间

2007-8-20

病毒症状

病毒分析:
      
       该木马程序运行后释放病毒配置文件mywinsys,ini到系统目录下;释放alxres070812.exe、winsys16_070812.dll、winsys32_070812.dll文件到system32目录下;在system32\inf目录下生成scrsys070812.scr;释放myplayer.com到逻辑驱动器D盘上,通过修改或添加注册表键值HKLM\SOFTWARE\Microsoft\Command\Processor\AutoRun使得执行命令行的时候同时运行病毒程序myplayer.com;在注册表启动项HKLM……\policies\Explorer\run中添加键值userinit指向rundll32.exe运行winsys16_070812.dll实现开机自启动;枚举进程调用ntsd命令杀掉多种杀毒软件的进程;使用键盘映射方式跳过瑞星卡卡、卡巴、雅虎助手等软件主动防御和网页拦截报警;调用相关函数后台下载其他病毒、木马程序;枚举系统版本信息获得服务器类型的操作系统信息,以便于黑客进一步控制。

中毒现象:

     启用命令行模式时会激活病毒程序、杀毒软件无法启动、杀毒软件日志中有自动跳过病毒查杀的记录。


感染对象

WinNT\Windows 2000/Windows XP/windows 2003

传播途径

黑客攻击、文件捆绑、网页挂马

安全提示

      已安装微点主动防御软件的用户,无论您是否已经升级到最新版本,微点主动防御都能够有效防御该木马程序。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理(如图1);



      
      
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现“Trojan-Spy.Win32.Agent.bof”,请直接选择删除(如图2)。



     
      使用其它杀毒软件的用户,请尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。由于该病毒的特殊性,会影响某些安全软件正常运行,如果您的安全软件已经无法正常运行,您也可以尝试安装微点解决。

      没有安装微点主动防御软件的用户,建议您尽快安装使用微点主动防御软件查杀预防各类新病毒。

※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2007-8-20 15:06
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号