查看: 2448|回复: 14
收起左侧

[病毒样本] 来个小可爱![BC8E38]

[复制链接]
lovecho
发表于 2007-7-31 22:18:43 | 显示全部楼层 |阅读模式
病毒特征:某些.EXE文件无法打开如暴影音并且无法卸载及重装
  该病毒主要利用微软SSL安全漏洞进行攻击。微软证书服务中使用的PCTPrivate Communication Technology)协议在处理客户端请求的时候存在一个远程缓冲区溢出漏洞,该协议是基于Microsoft IIS 5 WEB平台的Microsoft SSLSecure Sockets Layer)库的实现。
  病毒运行后,在%Windows%目录下生成自身的拷贝,名称为avserve.exe,avserve2.exe等,文件长度为15872字节,和在%System%目录下生成其它病毒文件
例如:
c:\win.log : IP地址列表
c:\WINNT\avserve.exe : 蠕虫病毒文件本身
c:\WINNT\system32\11113_up.exe : 可能生成的蠕虫文件本身
c:\WINNT\system32\16843_up.exe : 可能生成的蠕虫文件本身

    修改注册表项
  病毒创建注册表项,使得自身能够在系统启动时自动运行,在 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下创建
"avserve"=c:\WINNT\avserve.exe
   通过系统漏洞主动进行传播病毒主动进行扫描,当发现网络中存在微软SSL安全漏洞时,进行攻击,然后在受攻击的系统中生成名为cmd.ftpftp脚本程序,通过TCP端口5554下载蠕虫病毒。
 
危害性
  受感染的系统可能死机或者造成重新启动,同时由于病毒扫描A 类或B类子网地址,目标端口是TCP 445会对网络性能有一定影响,尤其局域网可能造成瘫痪。并可以在TCP 9996端口创建远程Shell。该病毒在传播和破坏形式上与“冲击波”病毒相类似。

[ 本帖最后由 promised 于 2007-8-1 13:46 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sbbdms
发表于 2007-7-31 22:21:52 | 显示全部楼层
KVKILL掉。。。
flowerpig
发表于 2007-7-31 22:24:56 | 显示全部楼层
a-squared3.0.0.1232007.07.302007-07-30没有检测到病毒3.598
Arcavir1.0.42007073110522007-07-31Worm.Agent.Aj1.171
AVAST1.0.8000762-42007-07-30Win32:Small-EYL [Trj]3.046
AVG7.5.47.442269.10.23/9242007-07-28Worm/Generic.AZZ1.396
BitDefender7.60825.7028897.141272007-07-31Win32.Worm.Agent.U2.55
CA (VET)8.4.0.2431.1.50192007-07-31没有检测到病毒0.829
ClamAV 0.91.138352007-07-31没有检测到病毒0.037
ewido4.0.0.22007.07.302007-07-30Worm.Hina2.014
F-SECURE5.51.61002007.07.31.032007-07-31Worm.Win32.Agent.aj2.43
IKARUST3.1.1.122007.07.31.692862007-07-31Worm.Win32.Agent.aj1.28
MKS_VIR2.012007.07.312007-07-31没有检测到病毒1.975
NOD322.70.724292007-07-30Win32/Agent.AJ worm1.367
SOPHOS5584275584272007-07-31Mal/Packer2.634
VBA323.12.2.220070730.15032007-07-30Worm.Win32.Agent.AJ0.651
VirusBuster4.3.19:99.093.3/11.02007-07-31Packed/FSG0.904
冰岛杀毒3.16.162007.07.302007-07-30没有检测到病毒0.403
卡巴斯基5.5.102007.07.312007-07-31Worm.Win32.Agent.aj0.041
大蜘蛛4.332007.07.312007-07-31Win32.HLLW.Hina4.619
小红伞7.4.0.546.39.0.2022007-07-31W32/Downloader.C2.264
江民杀毒9.0.0.3502007.07.312007-07-31没有检测到病毒0.824
熊猫卫士9.00.002007.07.292007-07-29Trj/Lineage.CYQ     3.949
诺曼5.90.375.902007-07-31W32/Smallworm.RI2.534
赛门铁克1.3.0.2420070730.0162007-07-30Downloader0.354
趋势8.500-10014.625.002007-07-30PE_AGENT.PXI-O0.036
迈克菲5.1.0050862007-07-30Generic.dx0.632
金山毒霸2007.6.20.2492007.7.312007-07-31Worm.Agent.aj.60410.799
欠妳緈諨
发表于 2007-7-31 22:25:34 | 显示全部楼层
小不点

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
微点卫士
发表于 2007-7-31 22:29:41 | 显示全部楼层
费尔扫描报Worm.Agent.aj.uzue

微点:
蠕虫名称:Worm.Win32.Agent.aex

程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\SETUP.EXE
是蠕虫程序!
已成功阻止其运行,是否要删除此文件?
胡同文化
发表于 2007-7-31 22:30:25 | 显示全部楼层
这个会感染所有可执行文件
每个盘符下都有setup.exe, autorun.inf

C:.
│  

├─WINDOWS
│  └─system32
│      │  internt.exe
│      │  progmon.exe
│      │
│      └─IME
│              svchost.exe
taihuxian
发表于 2007-7-31 22:32:55 | 显示全部楼层
Virus: Worm.Win32.Agent.aj

Virus found while downloading Web content.

Address: bbs.kafan.cn
moonsilver
发表于 2007-7-31 22:35:55 | 显示全部楼层
主动防御测试报

                瑞星病毒查杀结果报告

清除病毒种类列表:
病毒: Worm.Tinret.a            

用户来源:局域网

软件版本:19.34.02
yinxuchina
发表于 2007-8-1 04:00:14 | 显示全部楼层
北京江民新科技术有限公司

        扫描引擎 10.00.650
        病毒库日期 2007-07-31
        更新日期 2007-08-01

扫描目标 C:\Documents and Settings\yin\My Documents\setup.rar

开始时间 2007-08-01 03:58:23

在 C:\Documents and Settings\yin\My Documents\setup.rar->setup.exe 中发现 Worm/Agent.t 病毒, 已删除
正常结束。

扫描结果:
                 文件数 :2                                   病毒体 :1         
                   删除 :1                                     解毒 :0         
    扫描速度(千字节/秒) :11                                扫描时间 :00:00:01
    扫描文件速度(个/秒) :2
江民杀毒 9.0.0.350 2007.07.31 2007-07-31 没有检测到病毒
新版本的引擎效果是好些

Worm/Agent.t“代理”变种t是一个由Visual C++工具编写、经PECompact工具加壳处理的蠕虫病毒,利用共享文件夹,管理员弱口令,系统漏洞等多种方式进行传播,发送大量的数据包,侵占网络带宽,使局域网运行的速度变慢。

[ 本帖最后由 yinxuchina 于 2007-8-1 04:08 编辑 ]
tracydk
发表于 2007-8-1 07:08:11 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-9 17:00 , Processed in 0.121517 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表