网络信息安全是一个博大精深的技术体系,安天将自己的注意力专注于主要矛盾,即计算机网络病毒问题。
    根据有关机构统计,全球超过80%的安全事件均与病毒有关,网络病毒是信息社会面临的主要安全挑战之一,因此,安天人将“天下无毒”作为自己追求的安全境界。
    安天将网络安全工作者的宏观视野与反病毒工程师的成熟细腻有机结合。将反病毒技术与网络监控技术、计算机犯罪取证技术、安全评估技术等进行了有机的结合,形成了自身的产品内涵。
  当前位置:首页 - 安全响应中心 -> 病毒分析报告

Virus/Win32.Daum.a分析

出处:安天实验室 时间:2009年12月17日
 

  • 病毒标签
 

病毒名称: Virus/Win32.Daum.a
病毒类型: 病毒
文件 MD5: 3BE1A003EE66603B222109A0FE502F42
公开范围: 完全公开
危害等级: 4
文件长度: 14,990 字节
感染系统: Windows98以上版本

  • 病毒描述
 

    该文件是被病毒感染后的文件。该病毒为感染式病毒,病毒通过修改导入表的方式使被感染文件在调用某一个动态链接库的时候将首先执行病毒代码,执行完毕后将转到正常调用的函数的代码。病毒的代码将向资源管理器进程中注入远程线程,检测窗口类名称为“TibiaClient”的窗体,读取进程内部的内存数据。

  • 行为分析-本地行为
 

1、文件被感染后的特点
1)修改导入表中导入的第一个动态链接库函数的iat表的地址。
2)在文件尾部添加一个数据节。数据节的长度根据被修改的iat表的项数相关。
3)数据长度为M=N+n(4+5)+4;其中N为固定代码长度206Dh,n为被感染的iat表的项数。

2、感染代码的功能
1)获取kernel32.dll基址,获取函数LoadLibrary和GetProcAddress函数的地址。
2)获取要调用函数的地址。
3)创建远程线程注入到explorer.exe中。
4)循环检测窗口中是否有类名称为“TibiaClient”的窗体。并读取其内存数据。


  • 清除方案
 

使用安天防线可彻底清除此病毒(推荐),请点击下载(http://www.antiyfx.com)