查看: 3067|回复: 14
收起左侧

[病毒样本] 覆盖可执行文件、新形式的随机文件名还有刷流量的东西

[复制链接]
dikex
发表于 2007-11-30 14:20:42 | 显示全部楼层 |阅读模式






D#I=K$EX#D#IKE=X$DIKEX#DI#K=EX$D#$IK$#EXD+=IK#=E$X$D$I#+KEX=+D#IKEXDI$K#EX+$D=


前言:

剑盟的样本区看到的样本一个,行为较为恶劣!

XDI=KE$XDI$K$E+XD#=I$KEX$DI+$K=EXD#IK#EX=D$I#KE=X$D##I$K#EX#D=I=+K#+EXD+$I==K$#E=+

样本信息:

又只有少得可怜的三家报了:

卡巴斯基 5.5.10 2007.11.30 2007-11-30 Trojan-Clicker.Win32.Agent.ob 4.919
F-SECURE 5.51.6100 2007.11.29.02 2007-11-29 Trojan-Clicker.Win32.Agent.ob [AVP] 2.975
Prevx V2 20071130 2007-11-30 TROJAN.DOWNLOADER.GEN 24.094


文件名称 :   QQ.exe
文件大小 :   1830024 byte
文件类型 :   MS-DOS executable (EXE), OS/2 or MS Windows
MD5 :   8bf9a828a83e42849460f37a2de1e9aa
SHA1 :   07d72aad64d3275260c15db562e0efcf0bff09ed


+IK+#E==X#D+=I+KEXD$IK$EX$+D$#IKE#=X#D=$I+=KE#X+=D+=I$KE+XD#IKE$#X#+D#+IK+EXD$IK#E

文件改动:

创建:

C:\1196396962.bat
C:\mpvisb.dll
C:\Program Files\Windows Media Player\startplay.wav


下面两个的文件名不定,可能是SVCH0ST.EXE、SVCH05T.EXE、SVOHCST.EXE等与svchost.exe较为接近的文件名:
C:\Program Files\Internet Explorer\SVCH0ST.EXE
C:\Program Files\Windows Media Player\SVOHCST.EXE


删除:

C:\WINDOWS\Media\Windows XP 开始.wav
C:\WINDOWS\Media\Windows XP 信息栏.wav
C:\WINDOWS\Media\Windows XP 弹出窗口已阻止.wav


用一个自身(大小为1830024 byte)覆盖部分分区下的部分exe和com文件!貌似不是对所有的都敢兴趣,我这里只是覆盖了D盘下的部分文件里面的文件,还有部分文件变得很大,但也是无法修复的……

#DIK#=E$$XD#$I#KE$X#DI#K#EX=D+I=K$=EXD+I+=KEXDI#KE$XDI$KE#X+$D=I=+K+E$X$DI$=K+E

注册表改动:

创建:

创建服务SVCHOSTdriver:
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\ImagePath
    值:Type: REG_EXPAND_SZ, Length: 100, Data: C:\Program Files\Windows Media Player\SVOHCST.EXE
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\DisplayName
    值:Type: REG_SZ, Length: 28, Data: SVCHOSTdriver
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\Description
    值:Type: REG_SZ, Length: 350, Data: SVCHOSTdriver of the Diskdrive,That's right, cannot stop this service. So order a subscription to AdSenseAccelerator and see how much this COO and Vice President at iPowerWeb


删除:

安全模式报废了:
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}


把run的启动项都被删除掉……
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

+X+DIKE+X$=D=IK=+EXD#+I#KE$XD=IKE=X=DI+KE+XDI$K+E#X=DIK=#E=X$D$I$#KE#XD#I#K+E#

运行C:\1196396962.bat,批处理的部分内容:

regsvr32.exe /s C:\mpvisc.dll
regsvr32.exe /u /s wmp.dll
regsvr32.exe /u /s vbscript.dll
regsvr32.exe /s jscript.dll


就是注册病毒的文件C:\mpvisc.dll并反注册部分系统文件wmp.dll、vbscript.dll以及jscript.dll

$+XD=I=KEX+D=#I$K=E#XD+IK#E#X=DIK$$E=$X$DIK+=E#X#+DI=$K+E#X$D#I$#KEXD#I#K+EX$DIK

其他方面:

会利用批处理先把系统时间改为2004-08-17 20:00:00.00,之后再改回来;

企图启动名为ctmonedriver的服务,但我这里未见它创建,google了一下未果;

C:\Program Files\Internet Explorer\SVCH0ST.EXE会大量的刷流量,部分站点还有毒……

$I=+K+E##X=DI$K+$EX+=D$$I=#KEX+DIKE$=XD##I+KEX=$DI$+K$E#$XD$$I#K=EXDIKEX#D#$I=#

最后:

这个东西的行为较为恶劣,中招了被覆盖的文件也就没有了,中招的同志节哀吧;

他的随机文件名比较新奇,不像是以前那样只是毫无意义的一堆数字和字母,然人一看就知道有问题;

而刷流量时开启N个进程,搞得机子卡卡的;总的来说,这是个行为比较恶劣的东西!

E=$X#D++I$=K=E=XD==IK#$EXDI#KE$X=D#I#=K+EXDIKE+XD#+I#K+=E=X#DIK$E=$XDI#$KEXD=I=

转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html
作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/336ff3bfaa7c4d0918d81f5d.html


[ 本帖最后由 promised 于 2007-11-30 19:02 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sam.to
发表于 2007-11-30 14:22:51 | 显示全部楼层
真好!卡巴可杀
sam.to
发表于 2007-11-30 14:24:13 | 显示全部楼层
已经上报给nod,symantec
mofunzone
发表于 2007-11-30 14:35:05 | 显示全部楼层
已经上报antivir,连带拆解出的5个文件
tun
发表于 2007-11-30 14:47:41 | 显示全部楼层
想试试衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kkgh
发表于 2007-11-30 14:52:02 | 显示全部楼层
瑞星病毒查杀结果报告

清除病毒种类列表:
病毒: Worm.Win32.Agent.zdw     

用户来源:互联网

软件版本:20.20.40
yangzhengming12
发表于 2007-11-30 15:01:10 | 显示全部楼层
哦,
googlehack
发表于 2007-11-30 16:04:29 | 显示全部楼层
似乎是新病毒~
Graybird
发表于 2007-11-30 16:45:07 | 显示全部楼层
The file 'QQ.exe' has been determined to be 'MALWARE'. Our analysts discovered that the file is a Trojan. In general this kind of programs contains harmful functionality called payload. Detection will be added to our virus definition file (VDF) with one of the next updates.
千里同风
发表于 2007-11-30 17:06:55 | 显示全部楼层
好毒呀!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 18:58 , Processed in 0.143970 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表