| 关键词: 路径 规则 Windows exe system 注册表 文件 程序 Settings 进程 |
病毒名称:BitDefender:- Kaspersky:Trojan-PSW.Win32.Agent.kyg NOD32:- Rising:- VT扫描时间:10.15.2008 07:25:08 (CET) EQS Lab编号:081015142 EQS Lab地址:http://hi.baidu.com/eqsyssecurity 病毒大小:33.5 KB (34,304 字节) MD5码:579512F7933018C3BB79F99C0BD9617E 病毒类型: 特洛伊木马 主要传播方式: 网络 测试平台: WinXP SP3系统 (默认Shell为BBlean) EQSecurity(HIPS) 实机 病毒行为: 注:本分析为多次运行测试结果汇总 因此时间可能会混乱 运行后向用户目录释放exe hash一致 2008-10-15 13:53:06 创建文件 进程路径:E:\Once\7\7.exe 文件路径:C:\Documents and Settings\Administrator\yvga.exe 触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.exe创建userinit启动项 2008-10-15 13:54:31 修改注册表内容 进程路径:E:\Once\7\7.exe 注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 注册表名称:Userinit 更改后:C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Administrator\yvga.exe \s 更改前:C:\WINDOWS\system32\userinit.exe, 触发规则:所有程序规则->自动运行->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon向系统目录释放exe hash一致 2008-10-15 13:53:06 创建文件 进程路径:E:\Once\7\7.exe 文件路径:C:\WINDOWS\system32\uaylffs.exe 触发规则:所有程序规则->文件阻止及保护->?:\*.exe创建启动项 2008-10-15 13:54:32 创建注册表值 进程路径:E:\Once\7\7.exe 注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 注册表名称:uaylffs 触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*创建bat并调用 2008-10-15 13:55:33 创建文件 进程路径:E:\Once\7\7.exe 文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\removeMe1325.bat 触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.bat @echo off :Repeat del "E:\Once\7\7.exe">nul ping 0.0.0.0>nul if exist "E:\Once\7\7.exe" goto Repeat del "%0" 2008-10-15 13:56:51 运行应用程序 进程路径:E:\Once\7\7.exe 文件路径:C:\WINDOWS\system32\cmd.exe 命令行:/c ""C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\removeMe6374.bat" " 触发规则:高优先规则->In Side->%windir%\system32\cmd.exe以命令行调用exe 2008-10-15 13:55:33 运行应用程序 操作:允许 进程路径:E:\Once\7\7.exe 文件路径:C:\WINDOWS\system32\uaylffs.exe 命令行: \d 触发规则:所有程序规则->阻止运行->%windir%\*向用户目录 系统目录释放exe hash一致 并创建同名启动项 2008-10-15 13:57:49 创建文件 进程路径:C:\WINDOWS\system32\uaylffs.exe 文件路径:C:\Documents and Settings\Administrator\svvxsx.exe 触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.exe 2008-10-15 13:57:52 修改注册表内容 进程路径:C:\WINDOWS\system32\uaylffs.exe 注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 注册表名称:Userinit 更改后:C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Administrator\svvxsx.exe \s 更改前:C:\WINDOWS\system32\userinit.exe, 触发规则:所有程序规则->自动运行->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 2008-10-15 13:57:49 创建文件 进程路径:C:\WINDOWS\system32\uaylffs.exe 文件路径:C:\WINDOWS\system32\oxavxcu.exe 触发规则:所有程序规则->文件阻止及保护->?:\*.exe 2008-10-15 13:57:52 创建注册表值 进程路径:C:\WINDOWS\system32\uaylffs.exe 注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 注册表名称:oxavxcu 触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*修改防火墙设置 2008-10-15 13:58:02 运行应用程序 进程路径:C:\WINDOWS\system32\uaylffs.exe 文件路径:C:\WINDOWS\system32\netsh.exe 命令行:firewall set allowedprogram "C:\WINDOWS\system32\uaylffs.exe" ENABLE 触发规则:所有程序规则->系统工具->%windir%\system32\netsh.exe联网行为: 外联数个国外IP地址成功后即退出连接 关键行为: 向系统 用户目录释放exe 修改防火墙设置 防范对策: 使用HIPS阻止陌生程序向系统 用户目录释放exe 使用HIPS阻止陌生程序修改防火墙设置 使用HIPS阻止陌生程序创建启动项 样本下载:http://bbs.janmeng.com/thread-808542-1-1.html |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|