安全响应·Security
|
Worm.Win32.Agent.o分析
出处:安天CERT 时间:2007-09-28 14:40
病毒标签: |
|
病毒名称:
Worm.Win32.Agent.o
中文名称: 盗贼
病毒类型: 蠕虫类
文件 MD5: E320AF8A6635B387876C4A7B473EB1CD
公开范围: 完全公开
危害等级: 4
文件长度: 脱壳前117,860 字节,脱壳后214,528 字节
感染系统: Win98以上版本
开发工具: Microsoft Visual C++ 6.0
加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
|
病毒描述: |
|
该病毒运行后,衍生病毒副本到系统目录下,添加注册表BHO项以跟随系统引导病毒体。
病毒程序通过远程线程方法插入病毒副本到指定进程中,不断关闭注册表查看隐藏文件相关
项以隐藏自身。检测USB设备以传播自身,病毒具有简单的后门功能,用以向指定地址发送被
感染者的任意文件。
|
行为分析: |
|
本地行为:
1、文件运行后会衍生副本:
%System32%\ ~%MS%HCopy.tmp 0字节
%System32%\mfc48.dll 216,166 字节
%System32%\kernel32.sys 216,166 字节
%WinDir%\java\classes\java.dll 216,166 字节
2、新增注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\Explorer\BrowserHelper Objects
\{16D66D15-C61C-4E7D-9297-DD4F9258108F}\@
值: (value not set)
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
\{16D66D15-C61C-4E7D-9297-DD4F9258108F}\InprocServer32\@
Value: String: "%WinDir%\java\classes\java.dll"
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\
CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows
\CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
3、修改的注册表项。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\WindowsNT\CurrentVersion\Windows\AppInit_DLLs
新建值: "kernel32.sys"
旧值: String: ""
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
\Explorer\Advanced\Folder\SuperHidden\UncheckedValue
新建值: 0 (0)
旧值: DWORD: 1 (0x1)
4、插入的mfc48.dll到下列进程中,检测注册表改动:
qq.exe
winlogon.exe
svchost.exe
lsass.exe
explorer.exe
挂接java.dll到IEXPLORE.EXE进程中以连接网络和检测注册表。
挂接kelnel32.sys到应用程序进程中,以检测USB设备。
5、在移动设备中下列路径中生成病毒副本5、在移动设备中下列路径中生成病毒副本:
\RECYCLER\RECYCLER\autorun.exe
\RECYCLER\RECYCLER\desktop.ini
Autorun.inf文件内容:
[autorun]\r\nopen=.\\RECYCLER\\RECYCLER\\autorun.exe
-o\r\nshell\\1=&Open\r\nshell\\1\\Command
=.\\RECYCLER\\RECYCLER\\autorun.exe
-o\r\nshellexecute=.\\RECYCLER\\RECYCLER\\autorun.exe -o\r\n
网络行为:
协议:TCP
目的端口:80
域名或IP地址:61.128.197.**(重庆市 电信(江北/渝北区))
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% \Documents and Settings
\当前用户\Local Settings\Temp
%System32% 系统的 System32文件夹
Windows2000/NT中默认的安装路径是C:\Winnt\System32
windows95/98/me中默认的安装路径是C:\Windows\System
windowsXP中默认的安装路径是C:\Windows\System32
|
|
|
清除方案: |
| |
1 、使用安天木马防线可彻底清除此病毒 ( 推荐 )
2 、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1)使用安天木马防线“进程管理”关闭病毒进程从项目4
中所列进程中摘除病毒dll文件与sys文件。
(2)恢复病毒修改的注册表项目,删除病毒添加的注册表项。
(3)删除病毒文件:
%System32%\ ~%MS%HCopy.tmp
%System32%\mfc48.dll
%System32%\kernel32.sys
%WinDir%\java\classes\java.dll
|
附: |
| |
点击此处下载木马防线2005+
病毒上报信箱: submit@virusview.net |
|