你的位置:pcMing工作室 >> 资讯 >> windows >> 安全&病毒 >> 详细内容 在线投稿

磁碟机变种简单分析

排行榜 收藏 打印 发给朋友 举报 来源: 互联网   发布者:未知
热度1075票  浏览186次 【共0条评论】【我要评论 时间:2010年2月18日 11:06
pcMing工作室*Et,N+lvxu

这东西接近无敌了:pcMing工作室\N Iw@ GU

|6t D-pH0绕主防/Hips、Byshell技术、监控文件、破组策略/IFEO、U盘感染pcMing工作室+r*l ik:q"t+R

jA7b.C{(@0进程守护、关杀软、屏蔽安全工具、感染文件(带加密)、破坏安全模式等等

XW:qK8{0X0pcMing工作室u*Tu$FHJq1fUx

哈哈。pcMing工作室,}Jb2z$z#h9y7sP

pcMing工作室 M\Tefp/j$X

测试为反汇编和一些实机运行跟踪。pcMing工作室#Mt;N*X3i4mx,kE

pcMing工作室C5H;l?0]"m9w-O

因为壳的原因,可能分析的不准确。 :)

o0H~D!`F$\;w0

KSsD4u p5F[01、检查互斥体"xcgucvnzn",判断病毒是否已加载在内存中。pcMing工作室8\&[a] Zn7Jv8l

pcMing工作室V@8k)o gV B

如存在,则退出,防止多个病毒体被执行。

]Z+F.Duilw0

h3D}c.\Q%L!D0u*|U02、创建文件:

.ar4tv3D0pcMing工作室9} o@0K R'o9q

C:\037589.log 93696 字节
|3B@{"P[ _0C:\lsass.exe.1771547.exe 93696 字节

0YwLK0wx0pcMing工作室#G `V8I;O

C:\WINDOWS\system32\Com\lsass.exe 93696 字节pcMing工作室9x$V-SNp |LB.Q1r0M
C:\WINDOWS\system32\Com\smss.exe 40960 字节
D{6MSQ{:e!Q T0C:\WINDOWS\system32\Com\netcfg.000 16384 字节
8h Z4L8gOG2{3W0C:\WINDOWS\system32\Com\netcfg.dll 16384 字节pcMing工作室 Q f;eb5|

pcMing工作室!VeO5N#r(Q'XI BQZ m\

C:\WINDOWS\system32\1878253.log 93696 字节(随机)
#Y9F'l4z#|,i*j0C:\WINDOWS\system32\dnsq.dll 32256 字节pcMing工作室 {&wY_*m rY

pcMing工作室Pep3F#` ?

3、删除组策略限制的注册表项:

7}Mg`H6s b_0pcMing工作室/H&R0JU(qQW

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer

P(jQ7k Y&l0

O5AtK(V04、删除:pcMing工作室2w&O]-Hk0g-Bw/F

Q#ZYW\6rr0HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunpcMing工作室 L9Nv#kP|

pcMing工作室 A5~}8VU

HLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\pcMing工作室C;f;]w]l)B

RzI l v9R'g7VkP*G0HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\

;e]WR6Ci,^0

)P,PNiuD05、破坏安全模式,删除:

2I6Lf1R"x0pcMing工作室bg N OL ~H4K

SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}pcMing工作室&{Aj%eWQ
SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}pcMing工作室)dc2c2bM&Exos
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}pcMing工作室C/k'u+a2P-ps,\n
SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}

6t9JYcS'U"g0

fE~H;k,D5A06、防止病毒体被重定向,删除:

$qXR-{?H"U0pcMing工作室3j$W^2W)@ I_,IF-k`a

SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

1N5U wR ]GB0

['TX#o\ [#b0(禁止写入)pcMing工作室2EH tbI.l-t

+O,X:X6mD+P+gO07、释放驱动C:\NetApi000.sys(\Device\NetApi000)恢复SSDT Hook。pcMing工作室 d!kG}Y,C/V

pcMing工作室&h [ k'e e

最后删除自身。导致HIps和主动防御失效。

n g%cui0W0

B f3~#^k4vlvJ R9S9H08、修改注册表,开启自动播放:

&kXz,m9\0pcMing工作室 m H k;L:x,SJ\?$f

NoDriveTypeAutoRun DWORD: 145pcMing工作室"Ch5o s)`

~7DD\3RU4j)d09、删除服务项(如果有):

'm g0[@N Q C0

A!S"Z5D4]%@9b*Y0SYSTEM\CurrentControlSet\Services\KSysCallpcMing工作室v1j!\e8\-I{5J
SYSTEM\CurrentControlSet\Services\EQService
tdRL%nLB0SYSTEM\CurrentControlSet\Services\HookSys
#w+N7S#qIf(XQ8N E/Tz0SYSTEM\CurrentControlSet\Services\McShield
P({+t(x1m;g"Z0SYSTEM\CurrentControlSet\Services\tmmbdpcMing工作室&M5a\){t!uq
SYSTEM\CurrentControlSet\Services\PAVSRV
rZt#I3UMb,j e0SYSTEM\CurrentControlSet\Services\SymEvent
!w#~|gG0SYSTEM\CurrentControlSet\Services\ekrnpcMing工作室$Q/y9[vU
SYSTEM\CurrentControlSet\Services\KAVBase
i4Nfn ~pZ0SYSTEM\CurrentControlSet\Services\klifpcMing工作室?.Q0E"GY&} wR A
SYSTEM\CurrentControlSet\Services\AntiVirServicepcMing工作室GVf9v!m)f
SYSTEM\CurrentControlSet\Services\MPSVCServicepcMing工作室U7AZ]:Br~ }q

pcMing工作室f.TO6q f x~ok&z

10、调用cacls.exe,设置\system32\com 和病毒文件的权限为Everyone:F。

'^YK1H/j'KV$z-`Xo YM0

+X7A\3Uf*]011、\system32\com下启动smss.exe和lsass.exe,使用进程守护。pcMing工作室BgqL _%b

pcMing工作室[&Uz,H2mdr z

当一方被结束时,另一个则将其重新启动。pcMing工作室S1Z9m^B2|

wV4ALAi_012、C:\windows\system32\dnsq.dll安装全局钩子,注入所有运行中的进程。

,Mn(u+@m0

W } ]~7Cl~013、发送垃圾消息到如下窗口,导致程序无法正常响应,处于假死状态:

+]PL*I8io7R9v0pcMing工作室|2D6zN(G

avastpcMing工作室Y;zY&Yx"d:u1x*MK,r
mcagent
qZ7e@ @T*C5j)O0escanpcMing工作室,R"IZ4Gk
firewallpcMing工作室?sf6z _,i&|&t
AfxControlBar42s
S}(q2|Fv0tapplication
.o8ma{!aVo0antivir
*ov?7M?.p_ K[0ThunderRT6TimerpcMing工作室L$I3]G4{
thunderrt6formdc
PA7Bwv,u0SREngpcMing工作室}J\ j v
thunderrt6main
,c#JuQ7o7i0esetpcMing工作室 reX Y8qb,Yu9B
mcafee
,V1SA6`5~7~A'z6b0afx:pcMing工作室*\(dxT'eF DG
360antipcMing工作室6W"R8Ks/Y4S
360safe
#wS;hRH0avg
ll-qC*}0facelesswndproc
U%H]&U"u2V*T0bitdefender
lh(o`*~ n3e2Y @ b0ewido
@'a_N4b k?uB0#32770
%h1g#[Pxq&q+B0monitorpcMing工作室&Y+Oxv_ iUV
dr.web

O*sU.S8i$p#N!r0pcMing工作室:h)fB4K0s)Za,wH


:Dx @ Y,xZw0ah b(G0
u0r.cA(g$J4y[z3K0SREng 介绍
H/Q7@#\4s v7nv0升级
G Ex@3z~/pt0微点pcMing工作室f?~VwRK
pcMing工作室B*Te!b JW
pcMing工作室Y:k;? P!b:[QY2c

bfN+{-xf0kv
-vS MKr0pcMing工作室aC%?xl2l$_
狙剑pcMing工作室1B3d-LO(E
金山pcMing工作室:~lZn0L
瑞星pcMing工作室 ZNF\_1nKx5I

pcMing工作室^NQ*jk7ac9l'wa

..........

T8L.x8{f:~$gA0pcMing工作室`E`Hu;c'|8e2Z

14、尝试关闭包含kissvc、guard、watch、scan、twister字符串的进程。pcMing工作室\n&s/s/r A![

pcMing工作室&sM,rN$H P)E{

15、独占方式访问:boot.ini和hosts。防止dos级删除病毒和用hosts屏蔽恶意网站。pcMing工作室_wMh4y#X Y B)pv)I

"yk(i+|+Y7`&s016、查找网页格式文件,加入一段框架:

(Q(t*Cs!u5cf0pcMing工作室hm-eo5L+\G\4a;A

http://%6A%73%2E%6B%30%31%30%32%2E%63%6F%6D/%30%31%2E%61%73%70pcMing工作室 q$Z t ~n c

pcMing工作室5k%ZXG gQ

解密得:http://js.k0102.com/01.asppcMing工作室[a:g4w0j fv-H(o

XJl@zQ$@'j0该地址会检测referer,返回的来源地址如果有效,则执行:hxxp://js.k0102.com/a11.htm

$zT9W Q.x4J6z0

L-m,kj$} ^:m,S0感谢刺猬大大的指点。

Uo8J$Kp2stMB0

Jt:Gd5@0[*i {017、ping.exe -f -n 1www.baidu.com。如果网路通畅,调用IE访问:

(t1RK;bZ-ynAU$p0pcMing工作室V l\[^O[(g|

hxxp://jj.gxgxy.net/html/dg2.html
)lo_~&@f2CuB0hxxp://jj.gxgxy.net/html/qb2.htmlpcMing工作室Oj Mzxte`

#?$FL @,K9^ ~ n+cP,e0每隔一段时间执行一次。垃圾广告啊。pcMing工作室#|.i9d"qSD(@'o'f \%h _

2I C1Q/sVc,MU+MYo+l018、在可用磁盘生成:pagefile.exe和Autorun.inf,并每隔几秒检测一次。pcMing工作室,kg._^Y/t

pcMing工作室_;C MUQ;x9oh0p

19、修改注册表:

Q6gm$? @2Lf0

,f5_8cGz A0SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

w`_!q's#yiW8nD0

U:X(a#seO1f*y0把REG_SZ, "checkbox"值填充垃圾数据,破坏“显示系统文件”功能。

+@0mMD[5Y#h"D0

2?F?aS*ws4` L020、每隔一段时间会检测自己破坏过的显示文件、安全模式、Ifeo、病毒文件等项。pcMing工作室K-ZS;t$P E d/l1dN

5v#Id"fRI(v0如被修改则重新破坏。pcMing工作室A+K1G jd4{#l iYG5bn

pcMing工作室*BW~,GR

21、忽略系统盘感染可执行文件,还加密..感染过的程序图标变16位的(模糊)。

.\(Z?bi!I%n0

6NF^ _:?2L9n\3{0支持Rar压缩包内可执行程序的感染 - -!

y'S!I+S-F0pcMing工作室d/A\2k ~%~m

22、“高科技”:pcMing工作室'` jX _S8a _+Hw'q

pcMing工作室O/~Qwr&tz9M

使用了byshell的技术,当系统关机时调用SeShutdownPrivilege函数时pcMing工作室zj9KZN ^D

pcMing工作室\o3{\gxKfR6V

这时候dnsq.dll会将C盘下的某某.log拷贝到:

Y2cX9A E"j0pcMing工作室$DGFS"oP

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\pcMing工作室(VW"U0rug? pN

{ D5K!W-oZ#miQg&H0名字格式差不多是:~.exe.某某.exe

?4G&LK'gz"O0

b$~L%[n%p0最后计算机重启后,等病毒完全释放,立刻就删除这个:~.exe.某某.exe

,G&|~8Yj1X\0pcMing工作室N7N:h7B]

哈哈,真是天衣无缝啊。

p!X aP:W1{8nt b0pcMing工作室M v5SK&_-K

其实这种垃圾技术,只要冷启动就可以对付了。

4m ^'P]BJb0

C4W%x vFPC023、尝试删除dnsq.dll的时候,它会立刻重启计算机。由第22点,关机前写入病毒。

i/dU{(_ ^0

w/A&e9rn8Kd1P0造成一个死循环。

{?!\*?#GC3E Qb%Y0pcMing工作室0g:Nhz]cE T

24、监控lsass.exe、smss.exe、dnsq.dll文件,假设不存在,由dnsq.dll重新拷贝回去。

!NC!e [ F4[r0pcMing工作室#mg3t2oZ

因为dnsq.dll安装的是全局钩子(在所有进程中),所以非常麻烦。理论上不可能删除成功pcMing工作室9P9@maC.k

'h%X0R)AO5O7nsm025、当拷贝失败后,病毒会调用rd /s /q命令删除原来的文件,再重新写入。

/jP,~']Bn+lz0

Fn] Fh4i;QUC0那么所谓的免疫文件夹就失效了,其中包括歧义文件夹。pcMing工作室4N qKYn-cTV

#C[ @5_.EXfX026、连接http://**.k0***.com/go.asp计算感染人数并跳转http://**.k0***.com/goto.htm下载木马

mv9@ o:i,G0

v8un I#FZ0过几天无聊了再去测试.. - -

fyl!mm,JN$?~Y0pcMing工作室7B G4O u-p.Jm,iH

vq*x0v ~p6[}hF0

Olr"_c `0另外附上安铁偌的磁碟机专杀:pcMing工作室.rH|/dmOr+i0^8j

pcMing工作室6z(L)t _R[

www.kingzoo.com/tools/孤独更可靠/Auk_diskGenKiller.exe

tX-L8P b Q0

pP$e+H/d3b0个人防护建议:pcMing工作室o-i$@wvre4{

pcMing工作室4Zd6@)Mvi

1、打齐系统补丁。

iLP tDEh P!BM0

{5dCz}Z02、安装杀毒软件和防火墙,并开启自动升级。pcMing工作室 a\DY}(kU

(p5E;Jj4m*}&y$j#k03、不浏览yellow网站,下载软件时尽量到大网站或官方。

qfv-H zs ^0
顶:68 踩:56
对本文中的事件或人物打分:
当前平均分:0.06 (312次打分)
对本篇资讯内容的质量打分:
当前平均分:-0.09 (324次打分)
【已经有315人表态】
46票
感动
25票
路过
47票
高兴
31票
难过
39票
搞笑
44票
愤怒
39票
无聊
44票
同情
上一篇 下一篇
发表评论
换一张

网友评论仅供网友表达个人看法,并不表明本网同意其观点或证实其描述。

查看全部回复【已有0位网友发表了看法】

网络资源