首页 网络安全 安全学院 查看内容

蠕虫病毒分析与手动清除Worm.Win32.AutoRun.our

2009-8-15 10:47 913 0

摘要:   病毒名称:Worm.Win32.AutoRun.our蠕虫程序   危害等级:高   病毒症状:该样本是使用“vc”编写的蠕虫程序,采用“Nspack”加壳方式,企图躲避特征码扫描,加壳后长度...
关键词: SystemRoot 文件 病毒 system exe drivers explorer windows pcidump 驱动

  病毒名称:Worm.Win32.AutoRun.our蠕虫程序   危害等级:高   病毒症状:该样本是使用“vc”编写的蠕虫程序,采用“Nspack”加壳方式,企图躲避特征码扫描,加壳后长度为“32,246 字节”,病毒扩展名为“exe”,主要通过“文件捆绑”、“下载器下载”、“移动存储介质”等方式传播,病毒主要目的为下载大量病毒并运行。   用户中毒后,会出现安全软件无故关闭,网络运行缓慢,出现大量未知进程,windows系统无故报错等现象。   感染对象:Windows 2000/Windows XP/Windows 2003   传播途径:网页木马、文件捆绑、下载器下载   病毒分析:   (1)如果自身是explorer.exe,复制%SystemRoot%\system32\drivers\gm.dls为%SystemRoot%\temp\explorer.exe,然后运行%SystemRoot%\temp\explorer.exe。   (2)设置%SystemRoot%和%Temp%目录权限为everyone完全控制,停止ekrn服务,结束ekrn.exe,egui.exe和ScanFrm.exe进程。   (3)释放动态库文件func.dll,然后加载,释放驱动文件acpiec.sys,创建服务启动驱动,结束大量安全软件进程。   (4)再释放动态库文件phpq.dll,然后加载,释放驱动文件pcidump.sys,创建服务启动驱动,修改gm.dls和explorer.exe,删除驱动文件。   (5)遍历窗口,如果发现"Windows 文件保护"窗口,隐藏WINDOWS文件保护窗口。   (6)释放资源,修改HOSTS文件,遍历磁盘,写AUTORUN.inf和1.exe。   (7)获取本机MAC地址等信息,发送到指定统计地址。   (8)遍历磁盘,发现扩展名为htm和html的文件,在文件最后面写入病毒代码。   (9)感染非系统盘的所有exe扩展名文件,不感染qq.exe和360safe.exe,不感染有hhqg,UPX0和nsp0区段的程序。   (10)尝试打开puid服务,如果打开成功,删除服务,删除驱动文件puid.sys,获取病毒下载列表,下载大量病毒运行。   病毒创建文件:   %SystemRoot%\system32\drivers\acpiec.sys   %SystemRoot%\system32\drivers\pcidump.sys   %SystemRoot%\system32\func.dll   %SystemRoot%\phpq.dll   %SystemRoot%\temp\explorer.exe   X:\AUTORUN.inf   X:\1.exe (X:为任意盘符)   病毒修改文件:   %SystemRoot%\system32\drivers\gm.dls   %SystemRoot%\explorer.exe   %SystemRoot%\system32\drivers\etc\hosts   非系统盘*.exe文件   所有*.htm和*.html文件   病毒删除文件:   %SystemRoot%\system32\drivers\pcidump.sys   %SystemRoot%\system32\drivers\puid.sys   病毒创建注册表:   HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UpdateDATA   HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump   病毒创建进程:   explorer.exe   病毒访问网络:   手动解决办法:   1、使用相同版本文件替换:   %SystemRoot%\system32\drivers\gm.dls   %SystemRoot%\explorer.exe   2、修复%SystemRoot%\system32\drivers\etc\hosts和所有被修改的*.exe,*.htm和*.html文件。   3、手动删除以下文件:   %SystemRoot%\system32\drivers\pcidump.sys   %SystemRoot%\system32\func.dll   %SystemRoot%\phpq.dll   %SystemRoot%\temp\explorer.exe   X:\AUTORUN.inf   X:\1.exe (X:为任意盘符)   4、手动删除以下注册表值:   键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UpdateDATA   键:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump   变量声明:   %SystemDriver%系统所在分区,通常为“C:\”   %SystemRoot%WINDODWS所在目录,通常为“C:\Windows”   %Documents and Settings%用户文档目录,通常为“C:\Documents and Settings”   %Temp%临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”   %ProgramFiles%  系统程序默认安装目录,通常为:“C:\ProgramFiles”  
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部