频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

警惕U盘病毒ghost.pif新变种Windows.scr(1)

作者: 清新阳光 出处:51CTO.com论坛整理 2007-11-28 14:45    砖    好    评论   进入论坛
阅读提示:本文主要介绍了U盘病毒ghost.pif的新变种Windows.scr特征及清除方法。

今天接到了好几起感染这个病毒的案例 分析了一下 这个病毒就是先前的罗姆病毒的新变种

File: Windows.scr
Size: 28024 bytes
Modified: 2007年9月11日, 23:49:55
MD5: E47C0D7E26B63E44DD5929618E64FD57
SHA1: 072597E8C7D3F6FD3644919414245BCE42317C33
CRC32: 4E29C95D

1.生成如下文件:
C:\Program Files\Common Files\fjOs0r.dll
C:\Program Files\Internet Explorer\OnlO0r.bak(就是windows.scr文件)
C:\Program Files\Internet Explorer\OnlO0r.dll
C:\Program Files\Internet Explorer\OnlO0r.obk

fjOs0r.dll和OnlO0r.dll注入到Explorer进程中

2.添加注册表键值
HKCR\CLSID\{CC3596CB-D6C1-ECA1-AE51-DEEA63F6C21C}\InProcServer32
指向C:\Program Files\Internet Explorer\OnlO0r.dll
HKCR\CLSID\{6C7596CB-31CC-BBA3-BE51-2EEA62F9C51D}\InProcServer32
指向HKCR\CLSID\{6C7596CB-31CC-BBA3-BE51-2EEA62F9C51D}\InProcServer32
达到开机自动加载的目的

3.如果有新的移动存储设备插入电脑,则往里面写入windows.scr和autorun.inf文件

4.通过遍历HKEY_LOCAL_MACHINE下 相关软件的installpath,ProgramPath,Folder,InstallDir,Installed Path等的键值 获得某些安全软件的安装目录,比如360安全卫士,瑞星杀毒软件,诺顿等

在这些安全软件的目录中创建MFC42.DLL的文件夹并在MFC42.DLL文件夹下生成歧义文件夹10I11O10..\导致windows下无法删除该文件夹

5.感染除系统分区外的exe文件

被感染文件被加入2092个字节的代码 被感染文件创建时间被改为1620年或者1619年

被感染文件被加入的代码具备下载功能 能够联网下载病毒主程序

6.由Explorer.exe连接网络

读取http://www.*.org/Data/No.txt配置文件

下载木马和病毒
http://*/Images/Hide/1.exe
http://*/Images/Hide/2.exe
http://*/Images/Hide/3.exe
http://*/Images/Hide/4.exe
http://*/Images/Hide/5.exe
http://*/Images/Hide/6.exe
http://*/Images/Hide/7.exe
http://*/Images/Hide/8.exe
http://*/Images/Hide/9.exe
http://*/Images/Hide/10.exe
http://*/Images/Hide/11.exe
http://*/Images/Hide/12.exe
http://*/Images/Hide/13.exe
http://*/Images/Hide/14.exe
http://*/Images/Hide/15.exe
http://*/Images/Hide/16.exe
http://*/Images/Hide/M2.exe
http://*/Images/Hide/smss.exe
到%Temp%文件夹
其中M2.exe为病毒主程序的最新版本(即病毒具有在线更新功能)
前面说的被感染的exe文件 也是连接网络下载这个文件

其他木马植入完毕后在%System32%文件夹下生成很多wldoor0.dll类似的**door0.dll的文件
并且插入Explorer.exe和由explorer.exe启动的进程
这些**door0.dll都是盗号木马
主要盗取如下网络游戏的帐号和密码(包括但不限于)

盛大通行证的帐号密码
天龙八部
大话西游Online II
梦幻西游
完美世界
诛仙
问道
热血江湖
QQ幻想
魔域
传奇世界
魔兽世界
...

sreng日志体现如下

注册表
启动项目
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{CC3596CB-D6C1-ECA1-AE51-DEEA63F6C21C}><C:\Program Files\Internet Explorer\OnlO0r.dll>[Microsoft Corporation]
<{3422FB0F-95EB-458A-8B56-39552017A4EF}><C:\WINDOWS\system32\mhdoor0.dll>[]
<{5731EA1D-6AAF-4DE9-BDDA-7B390A75B286}><C:\WINDOWS\system32\wodoor0.dll>[]
<{E952B8F8-D91A-4EDD-851C-EE1A0F944469}><C:\WINDOWS\system32\ztfree0.dll>[]
<{A3C95A74-638D-4C6B-A856-4B27664A7F47}><C:\WINDOWS\system32\wgdoor0.dll>[]
<{32C4BAF4-0411-4000-BDFB-A6F71E669F8C}><C:\WINDOWS\system32\csdoor0.dll>[]
<{E03C23BD-35B7-49C2-BBCA-6D8CEC2507E3}><C:\WINDOWS\system32\wldoor0.dll>[]
<{D8CC4845-441C-44F8-9053-28F2EF67655B}><C:\WINDOWS\system32\dadoor0.dll>[]

浏览器加载项
[]
{C2626E66-D21B-E628-C1DF-1DACCFA36ED2} <C:\Program Files\Common Files\fjOs0r.dll, Microsoft Corporation>


[PID: 1704][C:\WINDOWS\Explorer.EXE][Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
[C:\Program Files\Internet Explorer\OnlO0r.dll][Microsoft Corporation, 1. 0. 0. 1]
[C:\Program Files\Common Files\fjOs0r.dll][Microsoft Corporation, 1. 0. 0. 1]
[C:\WINDOWS\system32\mhdoor0.dll][N/A, ]
[C:\WINDOWS\system32\wodoor0.dll][N/A, ]
[C:\WINDOWS\system32\csdoor0.dll][N/A, ]
[C:\WINDOWS\system32\wldoor0.dll][N/A, ]
[C:\WINDOWS\system32\ztfree0.dll][N/A, ]
[C:\WINDOWS\system32\wgdoor0.dll][N/A, ]
[C:\WINDOWS\system32\dadoor0.dll][N/A, ]
[C:\WINDOWS\system32\dh3oor0.dll][N/A, ]
[C:\WINDOWS\system32\qjdoor0.dll][N/A, ]
[C:\WINDOWS\system32\rxdoor0.dll][N/A, ]
[C:\WINDOWS\system32\wddoor0.dll][N/A, ]
[C:\WINDOWS\system32\tldoor0.dll][N/A, ]
[C:\WINDOWS\system32\zxdoor0.dll][N/A, ]
[C:\WINDOWS\system32\mydoor0.dll][N/A, ]
[C:\WINDOWS\system32\qhdoor0.dll][N/A, ]
[C:\WINDOWS\system32\cqdoor0.dll][N/A, ]
...


共2页: 1 [2] 下一页
【内容导航】
 第 1 页:病毒特性  第 2 页:清除办法
专题
2007盘点专题:有多少盘点值得回味?
U盘病毒从认识到防范
MSN病毒查杀
企业反病毒解决方案的选择
清除“熊猫烧香”病毒专题
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。