安全响应·Security
病毒分析报告·Report

Worm.Win32.Agent.o分析

出处:安天CERT 时间:2007-09-28 14:40

病毒标签:

病毒名称: Worm.Win32.Agent.o
中文名称: 盗贼
病毒类型: 蠕虫类
文件 MD5: E320AF8A6635B387876C4A7B473EB1CD
公开范围: 完全公开
危害等级: 4
文件长度: 脱壳前117,860 字节,脱壳后214,528 字节
感染系统: Win98以上版本
开发工具: Microsoft Visual C++ 6.0
加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

病毒描述:

  该病毒运行后,衍生病毒副本到系统目录下,添加注册表BHO项以跟随系统引导病毒体。
病毒程序通过远程线程方法插入病毒副本到指定进程中,不断关闭注册表查看隐藏文件相关
项以隐藏自身。检测USB设备以传播自身,病毒具有简单的后门功能,用以向指定地址发送被
感染者的任意文件。

行为分析:

本地行为:

1、文件运行后会衍生副本:

    %System32%\ ~%MS%HCopy.tmp     0字节
    %System32%\mfc48.dll        216,166 字节
    %System32%\kernel32.sys       216,166 字节
    %WinDir%\java\classes\java.dll   216,166 字节

2、新增注册表:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
    \Windows\CurrentVersion\Explorer\BrowserHelper Objects
    \{16D66D15-C61C-4E7D-9297-DD4F9258108F}\@
    值: (value not set)

    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
    \{16D66D15-C61C-4E7D-9297-DD4F9258108F}\InprocServer32\@
    Value: String: "%WinDir%\java\classes\java.dll"

    HKEY_USERS\S-1-5-20\Software\Microsoft\Windows
    \CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
    
    HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\
    CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
    
    HKEY_USERS\.DEFAULT\Software\Microsoft\Windows
    \CurrentVersion\Explorer\Advanced\ShowSuperHidden 值: DWORD: 0 (0)
    
3、修改的注册表项。

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
    \WindowsNT\CurrentVersion\Windows\AppInit_DLLs
    新建值: "kernel32.sys"
    旧值: String: ""

     HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
    \Explorer\Advanced\Folder\SuperHidden\UncheckedValue
    新建值: 0 (0)
    旧值: DWORD: 1 (0x1)

4、插入的mfc48.dll到下列进程中,检测注册表改动:

    qq.exe
    winlogon.exe
    svchost.exe
    lsass.exe
    explorer.exe
    挂接java.dll到IEXPLORE.EXE进程中以连接网络和检测注册表。
    挂接kelnel32.sys到应用程序进程中,以检测USB设备。

5、在移动设备中下列路径中生成病毒副本5、在移动设备中下列路径中生成病毒副本:

    \RECYCLER\RECYCLER\autorun.exe
    \RECYCLER\RECYCLER\desktop.ini
    Autorun.inf文件内容:
    [autorun]\r\nopen=.\\RECYCLER\\RECYCLER\\autorun.exe     
    -o\r\nshell\\1=&Open\r\nshell\\1\\Command
    =.\\RECYCLER\\RECYCLER\\autorun.exe     
    -o\r\nshellexecute=.\\RECYCLER\\RECYCLER\\autorun.exe -o\r\n

网络行为

    协议:TCP
    目的端口:80
    域名或IP地址:61.128.197.**(重庆市 电信(江北/渝北区))
       
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
  
    %Windir%             WINDODWS所在目录
    %DriveLetter%          逻辑驱动器根目录
    %ProgramFiles%          系统程序默认安装目录
    %HomeDrive%           当前启动的系统的所在分区
    %Documents and Settings%    当前用户文档根目录
    %Temp%             \Documents and Settings
                    \当前用户\Local Settings\Temp
    %System32%           系统的 System32文件夹
    
    Windows2000/NT中默认的安装路径是C:\Winnt\System32
    windows95/98/me中默认的安装路径是C:\Windows\System
    windowsXP中默认的安装路径是C:\Windows\System32                    

    

清除方案:
 

1 、使用安天木马防线可彻底清除此病毒 ( 推荐 )

2 、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
    (1)使用安天木马防线“进程管理”关闭病毒进程从项目4
      中所列进程中摘除病毒dll文件与sys文件。
    (2)恢复病毒修改的注册表项目,删除病毒添加的注册表项。
    (3)删除病毒文件:
        %System32%\ ~%MS%HCopy.tmp
        %System32%\mfc48.dll
        %System32%\kernel32.sys
        %WinDir%\java\classes\java.dll

附:
 


点击此处下载木马防线2005+

病毒上报信箱: submit@virusview.net

[TOP]