首页 网络安全 安全学院 查看内容

病毒行为分析Trojan-PSW.Win32.Agent.kyg

2008-10-15 15:12 745 0

摘要:   病毒名称:BitDefender:-  Kaspersky:Trojan-PSW.Win32.Agent.kyg  NOD32:-  Rising:-  VT扫描时间:10.15.2008 07:...
关键词: 路径 规则 Windows exe system 注册表 文件 程序 Settings 进程

  病毒名称:BitDefender:-  Kaspersky:Trojan-PSW.Win32.Agent.kyg  NOD32:-  Rising:-  VT扫描时间:10.15.2008 07:25:08 (CET)  EQS Lab编号:081015142  EQS Lab地址:http://hi.baidu.com/eqsyssecurity  病毒大小:33.5 KB (34,304 字节)  MD5码:579512F7933018C3BB79F99C0BD9617E  病毒类型: 特洛伊木马  主要传播方式: 网络  测试平台: WinXP SP3系统 (默认Shell为BBlean)    EQSecurity(HIPS) 实机  病毒行为:  注:本分析为多次运行测试结果汇总   因此时间可能会混乱  运行后向用户目录释放exe hash一致 2008-10-15 13:53:06 创建文件  进程路径:E:\Once\7\7.exe  文件路径:C:\Documents and Settings\Administrator\yvga.exe  触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.exe创建userinit启动项 2008-10-15 13:54:31 修改注册表内容  进程路径:E:\Once\7\7.exe  注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon  注册表名称:Userinit  更改后:C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Administrator\yvga.exe \s  更改前:C:\WINDOWS\system32\userinit.exe,  触发规则:所有程序规则->自动运行->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon向系统目录释放exe hash一致 2008-10-15 13:53:06 创建文件  进程路径:E:\Once\7\7.exe  文件路径:C:\WINDOWS\system32\uaylffs.exe  触发规则:所有程序规则->文件阻止及保护->?:\*.exe创建启动项 2008-10-15 13:54:32 创建注册表值  进程路径:E:\Once\7\7.exe  注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  注册表名称:uaylffs  触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*创建bat并调用 2008-10-15 13:55:33 创建文件  进程路径:E:\Once\7\7.exe  文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\removeMe1325.bat  触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.bat  @echo off  :Repeat  del "E:\Once\7\7.exe">nul  ping 0.0.0.0>nul  if exist "E:\Once\7\7.exe" goto Repeat  del "%0"  2008-10-15 13:56:51 运行应用程序  进程路径:E:\Once\7\7.exe  文件路径:C:\WINDOWS\system32\cmd.exe  命令行:/c ""C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\removeMe6374.bat" "  触发规则:高优先规则->In Side->%windir%\system32\cmd.exe以命令行调用exe 2008-10-15 13:55:33 运行应用程序    操作:允许  进程路径:E:\Once\7\7.exe  文件路径:C:\WINDOWS\system32\uaylffs.exe  命令行: \d  触发规则:所有程序规则->阻止运行->%windir%\*向用户目录   系统目录释放exe   hash一致 并创建同名启动项 2008-10-15 13:57:49 创建文件  进程路径:C:\WINDOWS\system32\uaylffs.exe  文件路径:C:\Documents and Settings\Administrator\svvxsx.exe  触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.exe  2008-10-15 13:57:52 修改注册表内容  进程路径:C:\WINDOWS\system32\uaylffs.exe  注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon  注册表名称:Userinit  更改后:C:\WINDOWS\system32\userinit.exe,C:\Documents and Settings\Administrator\svvxsx.exe \s  更改前:C:\WINDOWS\system32\userinit.exe,  触发规则:所有程序规则->自动运行->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon  2008-10-15 13:57:49 创建文件  进程路径:C:\WINDOWS\system32\uaylffs.exe  文件路径:C:\WINDOWS\system32\oxavxcu.exe  触发规则:所有程序规则->文件阻止及保护->?:\*.exe  2008-10-15 13:57:52 创建注册表值  进程路径:C:\WINDOWS\system32\uaylffs.exe  注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run  注册表名称:oxavxcu  触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*修改防火墙设置 2008-10-15 13:58:02 运行应用程序  进程路径:C:\WINDOWS\system32\uaylffs.exe  文件路径:C:\WINDOWS\system32\netsh.exe  命令行:firewall set allowedprogram "C:\WINDOWS\system32\uaylffs.exe" ENABLE  触发规则:所有程序规则->系统工具->%windir%\system32\netsh.exe联网行为:  外联数个国外IP地址成功后即退出连接  关键行为:  向系统   用户目录释放exe  修改防火墙设置  防范对策:  使用HIPS阻止陌生程序向系统   用户目录释放exe  使用HIPS阻止陌生程序修改防火墙设置  使用HIPS阻止陌生程序创建启动项  样本下载:http://bbs.janmeng.com/thread-808542-1-1.html
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部