病毒描述:
该脚本被运行后会从网络上下载其他木马程序,病在感染主机上运行。该脚本试图终止某些程序的进程,复制自身到 %system% 目录下,下载 四个病毒到 %system% 目录下,大量修改、新建注册表,加入数十个 iexplore.exe 到系统进程,修改IE浏览器首页地址。
行为分析:
(1)该 VBS 病毒运行后会终止试图终止 outlook.exe 、 drweb.exe 的进程
(2)病毒运行后,会从网络上下载四个木马到感染主机运行。该病毒被下载到 %system%下,病毒明分别为:
dstart.exe 病毒名: Trojan.Win32.Dialer.gd
dstart1.exe 病毒名: Trojan-Proxy.Win32.Sobit.e
dstart2.exe 病毒名: Trojan.Win32.Dialer.ht
dstart3.exe 病毒名: Trojan.Downloader.Win32.Small.rd
修改 %system% system.ini 文件。
(3)修改IE设置,首页地址被修改为http://bbs.sejie.com/
(4)大量修改、新建注册表,举例如下:
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500\Software\Microsoft\
Windows\CurrentVersion\Run\xp_system
键值 : 字串 : "C:\WINNT\inet10065\winlogon.exe"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500\Software\Microsoft\
Windows\CurrentVersion\Explorer
\RecentDocs\.htm\MRUList
键值 : 字串 : "a"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500\Software\Microsoft\
Windows\CurrentVersion\Explorer
\FileExts\.htm\OpenWithList\a
键值 : 字串 : "iexplore.exe"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500
\Software\Microsoft\Windows NT\CurrentVersion\Windows\run
键值 : 字串 : "C:\WINNT\inet10065\winlogon.exe"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500
\Software\Microsoft\Internet Explorer
\Main\Error Dlg Displayed On Every Error
键值 : 字串 : "no"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500
\Software\Microsoft\Internet Explorer\Main\Enable Browser Extensions
键值 : 字串 : "yes"
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500
\Software\Microsoft\Internet Explorer\Main\Error Dlg Details Pane Open
键值 : 字串 : "no"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root
\LEGACY_RASMAN\0000\DeviceDesc
键值 : 字串 : "Remote Access Connection Manager"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\
{5321E378-FFAD-4999-8C62-03CA8155F0B3}\InprocServer32\@
键值 : 字串 : "C:\WINNT\inet10065\3.00.05.dll"
其中,在如下注册表位置,大量新键键值
HKEY_USERS\S-1-5-21-1960408961-413027322-839522115-500
\Software\Microsoft\Internet Explorer\Keywords\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Tracing\BAP\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Tracing\RASMAN\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Services\RasMan\Enum\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Services\PerfProc\Performance\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Services\Fax\Performance\
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface
\{FD1302BD-4080-11D1-A3AC-00C04FB950DC}
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
\ContentFilter\Performance\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root
\LEGACY_RASMAN\0000
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip
\Performance\WbemAdapFileTime
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
\Spooler\Performance\WbemAdapFileSize
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
\TapiSrv\Performance\WbemAdapFileSize
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
\RasMan\Parameters\IpOutLowWatermark
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
\RemoteAccess\Performance\WbemAdapStatus
|
清除方案:
(1)终止掉病毒相对应的进程。
(2)删除病毒对应文件
(3)恢复系统设置。
6.Trojan downloader.JS.Phel.f分析
病毒名称:Trojan downloader.JS.Phel.f
中 文 名:“肥饵”变种f
病毒长度:可变
病毒类型:木马下载器
危害等级:严重
影响平台:Win XP
病毒描述:
Trojan downloader.JS.Phel.f“肥饵”变种f是一个利用微软MS05-001漏洞进行传播的木马下载器。“肥饵”变种f运行后,在系统目录下创建病毒文件。修改注册表,实现开机自启。利用ADODB控件从指定站点下载特定文件,保存在系统盘下,文件名是My.hta,实现.hta文件的开机自启。侦听黑客指令,连接特定站点,在被感染计算机上下载并执行其它病毒。
| 共7页: 上一页 [1] [2] [3] [4] 5 [6] [7] 下一页 | |||||||||
|
|
||||
| · 微软Forefront企业安全.. · 如何优化IT 控制能耗 · 国际文档格式标准开战 · CISSP认证成长之路 · 珊瑚虫QQ作者侵权案开庭 · 微软出价446亿美元收购.. · Windows Server 2008专.. · 隐私保护技术探讨 |
· 贝恩资本携手华为22亿.. · 802.11n:下一代的无线.. · 体验Visual Studio 200.. · 运营商封堵非法ADSL共享 · ADSL应用面面俱到 · 龙芯要做中国的“奔腾” · 华为七千人主动辞职规.. · 华为路由器配置 |
|||
|
||||
| · VPN技术 · SQL Server 2008/2005.. · SOA 面向服务架构 · 子网掩码教程 · SQL Server 2008/2005.. · 中间件应用技术专题 · 深入了解PGP加密技术 · MySQL数据库备份 |
· 病毒查杀专题 · VPN技术 · Solaris 10 配置管理 · Linux 基础 · SSL VPN详细知识 · Linux防火墙 · Linux 集群技术专题 · 打造安全服务器 |
|||
|
||||
| · VPN技术 · SQL Server 2008/2005.. · 中间件应用技术专题 · SQL Server 2008/2005.. · SOA 面向服务架构 · 子网掩码教程 · MySQL数据库备份 · 身份认证技术 |
· 病毒查杀专题 · 清除流氓软件——51CTO.. · SSL VPN详细知识 · Sniffer安全技术从入门.. · Linux 集群技术专题 · VPN技术 · Linux 基础 · SOA 面向服务架构 |
|||