安全响应·Security








病毒分析报告·Report

Backdoor.Win32.Landis.q分析

出处:安天实验室 2006 年 01 月 31 日
安天CERT

病毒标签:

病毒名称:Backdoor.Win32.Landis.q
病毒类型:后门
文件MD5:F38AB4FC165C29F3FF73D0890AEE70BF
公开范围:完全公开
危害等级:高
文件长度:74,752 字节
感染系统:windows 98 及以上版本
开发工具:Visual Basic
加壳类型:PECompact 2.x
命名对照:Symentec[W32.Chod.D]
     Mcafee[无]

病毒描述:
  该病毒属后门类,病毒主要利用MSN传播,病毒运行后会在%System%目录下释放一个随机名的文件夹,复制原病毒副本到该文件夹下,病毒还会判断当前所感染系统的版本,若系统版本是:Window me/98,则通过修改"win.ini"文件,达到随系统启动的目的,若是Windows NT/2000/XP/2003 则会通过修改注册表达到随系统启动的目的。病毒还会在启动项中新建一个为空的键值,用来迷惑用户。病毒还会释放一个链接:%Profile%\Start Menu\Programs\StartUp\csrss.lnk,该链接指向复制后的病毒副本。病毒还会遍历当前系统的进程,尝试终止反病毒及安全软件的进程。修改%System%\drivers\etc\hosts文件,阻止用户访问某些反病毒及安全软件网站,升级反病毒数据库。修改注册表中的安全设置,降低系统的安全性。病毒还具有后门功能,恶意用户可以对感染主机执行任意操作。
行为分析:

1、释放病毒文件:

%System%\<random folder>\csrss.exe
%System%\<random folder>\csrss.ini
%System%\<randomfolder>\smss.exe
%System%\netstat.com
%System%\taskkill.com

病毒副本
病毒的配置数据
利用MSN传播的病毒副本
文件属性:隐藏、系统
文件属性:隐藏、系统

2、判断当前所感染的系统版本,若系统为Window me/98,则修改"win.ini"文件,添加内容:

[windows]
load = %System%\\csrss.exe
run = %System%\\csrss.exe

若系统为:Windows NT/2000/XP/2003,则修改注册表:
HKEY_USERS\Software\Microsoft\Windows NT
\CurrentVersion\Windows\run

旧值: 字串: ""
新值: 字串: "%System32%\<random folder>\csrss.exe"
HKEY_USERS\Software\Microsoft\Windows NT
\CurrentVersion\Windows\load

旧值: 字串: ""
新值: 字串: "%System32%\<random folder>\csrss.exe"
修改regfile项,使得用户无法打开注册表编辑器:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\regfile
\shell\open\command\@

Old value: 字串: "regedit.exe "%1""
New value: 字串: ""%1""
新建以下为空的键,用来迷惑用户:
HKLM\Software\Microsoft\Windows\CurrentVersion
\Run\csrss

HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Run\csrss

隐藏文件
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\Hidden = 2
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\SuperHidden = 0
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\ShowSuperHidden = 0

使用户无法看到远程管理员设置:
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Policies\System\NoAdminPage = 1

3、修改%System%\drivers\etc\hosts文件,阻止用户访问以下网络:

avp.com
www.avp.com
ca.com
www.ca.com
www3.ca.com
dispatch.mcafee.com
download.mcafee.com
f-secure.com
www.f-secure.com
ftp.f-secure.com
ftp.sophos.com
liveupdate.symantec.com
customer.symantec.com
mcafee.com
www.mcafee.com
rads.mcafee.com
mast.mcafee.com
my-etrust.com
www.my-etrust.com
nai.com
www.nai.com
networkassociates.com
secure.nai.com
securityresponse.symantec.
service1.symantec.com
spywareinfo.com
www.spywareinfo.com
merijn.org
www.merijn.org
sysinternals.com
www.sysinternals.com

sophos.com
www.sophos.com
support.microsoft.com
symantec.com
www.symantec.com
update.symantec.com
updates.symantec.com
us.mcafee.com
vil.nai.com
viruslist.com
www.viruslist.com
grisoft.com
www.grisoft.com
free.grisoft.com
trendmicro.com
housecall.trendmicro.com
www.trendmicro.com
pandasoftware.com
www.pandasoftware.com
kaspersky.com
www.kaspersky.com
ewido.net
www.ewido.net
zonelabs.com
www.zonelabs.com
onguardonline.gov
www.onguardonline.gov
avast.com
www.avast.com
safety.live.com

4、遍历系统当前进程,若包含以下进程,病毒便会尝试终止:

vsmon.exe
outpost.exe
kav.exe
kavsvc.exe
mcvsshld.exe
mcagent.exe
mcvsftsn.exe
mcdash.exe
mcvsessn.exe
mcinfo.exe
mcfagent.exe
mpfservice.exe
mskagent.exe
mcmhdlr.exe

tmpfw.exe
smc.exe
zlclient.exe
isafe.exe
pandaavengine.exe
regedit.exe
hijackthis.exe
gcasdtserv.exe
gcasserv.exe
pcctlcom.exe
tmntsrv.exe
tmproxy.exe
pcclient.exe
ethereal.exe

5、病毒还具有后门功能,病毒运行后会自动连接到一个IRC服务器,等待并执行恶意用户的操作,如:
 Flood 目标主机
 获取系统信息,如:CPU, 内存, 操作系统
 获取蠕虫的版本
 开始/停止SOCKS proxy server
 更新蠕虫
 下载并运行任意文件
 删除文件和目录
 获取系统运行时间

注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32windows95/98/me中默认的安装路径是C:\Windows\SystemwindowsXP中默认的安装路径是C:\Windows\System32


清除方案:
 

1、使用安天木马防线可彻底清除此病毒(推荐)。

2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
  (1) 使用安天木马防线“进程管理”关闭病毒进程
  (2) 删除病毒文件

%System%\<random folder>\csrss.exe
%System%\<random folder>\csrss.ini
%System%\<random folder>\smss.exe
%System%\netstat.com
%System%\taskkill.com
%Profile%\Start Menu\Programs\StartUp\csrss.lnk

  (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

HKEY_USERS\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
旧值: 字串: ""
新值: 字串: "%System32%\<random folder>\csrss.exe"
HKEY_USERS\Software\Microsoft\Windows NT\CurrentVersion\Windows\load
旧值: 字串: ""
新值: 字串: "%System32%\<random folder>\csrss.exe"

附:
 

点击此处下载木马防线2005+

病毒上报信箱: submit@virusview.net

[TOP]