频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

资深黑客带您全面解剖“木马下载者”(2)

作者: 子明 出处:51CTO.com 2008-03-11 15:55    砖    好    评论   进入论坛
阅读提示:特洛伊木马(Trojan)病毒,是指隐藏在正常程序中的一段具有特殊功能的恶意代码,具备破坏和删除文件,发送密码,记录键盘和攻击等功能,会使用户系统被破坏甚至瘫痪。恶意的木马程序也具有计算机病毒的特征。
三 典型Trojan-Downloader木马分析

1.Trojan-Downloader.Win32.Delf.ald分析
病毒名称: Trojan-Downloader.Win32.Delf.ald
病毒类型: 木马类
文件 MD5: D1389043F9371EF017F2E143E7DB3A04
危害等级: 中等
文件长度: 138,240 字节
感染系统: Win98以上
开发工具: Borland Delphi 6.0 - 7.0

病毒描述:
该病毒运行后,首先在%Windir%下创建systemer.exe文件。而后连接http://www.*****5.com,下载若干个文件到本机并自动运行安装,安装后施放若干个文件,包括Trojan-Clicker.Win32.Delf.cy病毒文件,之后自动启动雅虎助手和中文上网软件和%\Windir\101359.exe%文件(Packed.Win32.Klone.e),连接网络。该病毒对用户有一定危害。

行为分析:

(1)修改注册表并添加开机启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run
字串:%\WINdir\%systemer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run
字串:%:\PROGRA~1\%Yahoo!\ASSIST~1\YLive.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run
字串:%\WINdir%systeres.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run
字串:"%\PROGRA~1\%Yahoo!\Assistant\yassistse.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
\CurrentVersion\Run
字串:%\Program Files\%CNNIC\Cdn\cdnup.exe

(2)释放文件列表:
%\WINdir%\101359.exe 大小: 142,857,
%\WINdir%\cx.exe 大小: 405,504,
%\WINdir%\mrhl098.exe 大小: 545,792,
%\WINdir%\rjzc168yassist.exe 大小: 226,448,
%\WINdir%\system.txt 大小: 111,
%\WINdir%\systemer.exe 大小: 44,544,
%\WINdir%\systeres.exe 大小: 175,104,
%\WINdir%\systeres.ini 大小: 175,
位置总数: 4
%\WINdir\System32\%microsoft 大小: 0,
%\WINdir\System32\%cdn.dll 大小: 32,768,
%\WINdir\System32\%cdnns.dll 大小: 23,040,
%\WINdir\System32\%cdnprot.dat 大小: 4,931,
%\WINdir\System32\%cns.dat 大小: 70,480,cns.dll
大小: 32,768,cns.exe 大小: 28,672,
%\WINdir\System32\%microsoft 大小: 0,
%\Program Files\%cnnic
%\Program Files\%yahoo!

(3)病毒运行后,以下列地址连接外网:
TCP105161.135.170.161 : 80%\WINdir\%101359.exe

清除方案 :
(1) 使用 icesword的“进程查看”或其他具有类似功能的软件关闭病毒进程。
(2) 删除以下文件:

%\WINdir%\101359.exe
%\WINdir%\cx.exe
%\WINdir%\mrhl098.exe
%\WINdir%\rjzc168yassist.exe
%\WINdir%\system.txt
%\WINdir%\systemer.exe
%\WINdir%\systeres.exe
%\WINdir%\systeres.ini
%\WINdir\System32\%microsoft
%\WINdir\System32\%cdn.dll
%\WINdir\System32\%cdnns.dll
%\WINdir\System32\%cdnprot.dat
%\WINdir\System32\%cns.dat
%\WINdir\System32\%microsoft
%\Program Files\%cnnic
%\Program Files\%yahoo!

(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
字串:%\WINdir\%systemer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run“
字串:%:\PROGRA~1\%Yahoo!\ASSIST~1\YLive.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
字串:%\WINdir%systeres.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
字串:"%\PROGRA~1\%Yahoo!\Assistant\yassistse.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
字串:%\Program Files\%CNNIC\Cdn\cdnup.exe


共7页: 上一页 [1] 2 [3] [4] [5] [6] [7] 下一页
【内容导航】
 第 1 页:什么是Trojan-Downloader木马?  第 2 页:Trojan-Downloader木马分析(1)
 第 3 页:Trojan-Downloader木马分析(2)  第 4 页:Trojan-Downloader木马分析(3)
 第 5 页:Trojan-Downloader木马分析(4)  第 6 页:如何防范Trojan-Download类木马病毒
 第 7 页:当今病毒技术的发展
专题
新网百度黑客事件
我是黑客我怕谁——讲述黑客的故事
木马原理与防范
安全防范与策略
网络技术经典基础教程
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。