| 关键词: SystemRoot 文件 病毒 system exe drivers explorer windows pcidump 驱动 |
病毒名称:Worm.Win32.AutoRun.our蠕虫程序 危害等级:高 病毒症状:该样本是使用“vc”编写的蠕虫程序,采用“Nspack”加壳方式,企图躲避特征码扫描,加壳后长度为“32,246 字节”,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“移动存储介质”等方式传播,病毒主要目的为下载大量病毒并运行。 用户中毒后,会出现安全软件无故关闭,网络运行缓慢,出现大量未知进程,windows系统无故报错等现象。 感染对象:Windows 2000/Windows XP/Windows 2003 传播途径:网页木马、文件捆绑、下载器下载 病毒分析: (1)如果自身是explorer.exe,复制%SystemRoot%\system32\drivers\gm.dls为%SystemRoot%\temp\explorer.exe,然后运行%SystemRoot%\temp\explorer.exe。 (2)设置%SystemRoot%和%Temp%目录权限为everyone完全控制,停止ekrn服务,结束ekrn.exe,egui.exe和ScanFrm.exe进程。 (3)释放动态库文件func.dll,然后加载,释放驱动文件acpiec.sys,创建服务启动驱动,结束大量安全软件进程。 (4)再释放动态库文件phpq.dll,然后加载,释放驱动文件pcidump.sys,创建服务启动驱动,修改gm.dls和explorer.exe,删除驱动文件。 (5)遍历窗口,如果发现"Windows 文件保护"窗口,隐藏WINDOWS文件保护窗口。 (6)释放资源,修改HOSTS文件,遍历磁盘,写AUTORUN.inf和1.exe。 (7)获取本机MAC地址等信息,发送到指定统计地址。 (8)遍历磁盘,发现扩展名为htm和html的文件,在文件最后面写入病毒代码。 (9)感染非系统盘的所有exe扩展名文件,不感染qq.exe和360safe.exe,不感染有hhqg,UPX0和nsp0区段的程序。 (10)尝试打开puid服务,如果打开成功,删除服务,删除驱动文件puid.sys,获取病毒下载列表,下载大量病毒运行。 病毒创建文件: %SystemRoot%\system32\drivers\acpiec.sys %SystemRoot%\system32\drivers\pcidump.sys %SystemRoot%\system32\func.dll %SystemRoot%\phpq.dll %SystemRoot%\temp\explorer.exe X:\AUTORUN.inf X:\1.exe (X:为任意盘符) 病毒修改文件: %SystemRoot%\system32\drivers\gm.dls %SystemRoot%\explorer.exe %SystemRoot%\system32\drivers\etc\hosts 非系统盘*.exe文件 所有*.htm和*.html文件 病毒删除文件: %SystemRoot%\system32\drivers\pcidump.sys %SystemRoot%\system32\drivers\puid.sys 病毒创建注册表: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UpdateDATA HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump 病毒创建进程: explorer.exe 病毒访问网络: 手动解决办法: 1、使用相同版本文件替换: %SystemRoot%\system32\drivers\gm.dls %SystemRoot%\explorer.exe 2、修复%SystemRoot%\system32\drivers\etc\hosts和所有被修改的*.exe,*.htm和*.html文件。 3、手动删除以下文件: %SystemRoot%\system32\drivers\pcidump.sys %SystemRoot%\system32\func.dll %SystemRoot%\phpq.dll %SystemRoot%\temp\explorer.exe X:\AUTORUN.inf X:\1.exe (X:为任意盘符) 4、手动删除以下注册表值: 键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UpdateDATA 键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump 变量声明: %SystemDriver%系统所在分区,通常为“C:\” %SystemRoot%WINDODWS所在目录,通常为“C:\Windows” %Documents and Settings%用户文档目录,通常为“C:\Documents and Settings” %Temp%临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp” %ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles” |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|