楼主: softkiller
收起左侧

[病毒样本] “摸奶门”

[复制链接]
jerrysun
头像被屏蔽
发表于 2009-7-4 00:23:42 | 显示全部楼层
简单的看了下lei1115.exe,应该只是个刷流量的程序,危害并不大。

lei1115.exe  是VB 编写的,经过Aspack加壳。

行为比较简单:释放文件,然后运行释放的文件。
1.释放资源段内PE文件到%windir%\system32\autolem.exe 和%windir%\system32\btmcd.dll,%windir%\system32\maxthon.exe(maxthon.exe和btmcd.dll是同一个文件)

2.运行maxthon.exe

3.程序退出。



maxthon.exe(btmcd.dll)也是VB编写的,没有经过加壳保护。其行为是创建指向恶意网站的桌面图标,修改注册表添加启动项,生成记录感染时间的文件。
1.创建桌面图标Internet Explorer.lnk
通过依次查找Program Manager,SHELLDLL_DefView,SysListView32获取放置桌面图标的窗口句柄,通过发送消息的方式创建桌面图标Internet Explorer.lnk,属性目标为"%HOMEDRIVE%\Program Files\Internet Explorer\iexplore.exe" http://www.leilei.cc/?u_1115,对浏览器进行劫持,将快捷方式指向恶意网站。

2.创建注册表项,实现autolem.exe自启动
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{GO8JH169-8246-9BCE-2347-9BCE13568WMB}]
StubPath = "autolem.exe"

3.记录感染时间。
创建%windir%\system32\ntdox.sys  记录感染时间(伪装成驱动文件)





autolem.exe 也是VB编写,未加壳。作用是运行maxthon.exe然后退出。
1.运行%windir%\system32\maxthon.exe

2.__vbaEnd结束




p.s. :http://www.leilei.cc/?u_1115貌似无法访问........

[ 本帖最后由 jerrysun 于 2009-7-4 00:31 编辑 ]

评分

参与人数 1经验 +150 收起 理由
promised + 150 加分鼓励

查看全部评分

bank-w3000
发表于 2009-7-4 00:42:44 | 显示全部楼层
avg杀。。。
拉肚子
发表于 2009-7-4 15:00:20 | 显示全部楼层
名字真新奇。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 15:24 , Processed in 5.482450 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表