百度空间 | 百度首页 
 
查看文章
 
机器狗变种简单分析~
2007-12-19 09:00

其实这东西跟以前这个差不多:

http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/1bccac02ebd8170c4bfb51d3.html

只不过做了一些变动,载体为随机命名的~

好了,简单分析下:

1、释放文件方面:

2个SYS文件,其中一个是PE文件,病毒的副本。

wxptdi.sys 77824 字节

fat32.sys

注意啊,这2个的路径都是在C:\windows\system32\下的

2、调用一个P处理tmipo.bat,执行stop sharedaccess命令。

3、控制系统文件svchost,加载在内存中。

4、连接网络先获得下载列表:http://d.93se.com/listo.txt

然后下载木马,释放到c:\Program Files\,命名为:

c:\Program Files\lsassu.exe
c:\Program Files\lsasst.exe
c:\Program Files\lsasss.exe
c:\Program Files\lsassr.exe
c:\Program Files\lsassq.exe
c:\Program Files\lsassp.exe
c:\Program Files\lsasso.exe
c:\Program Files\lsassn.exe
c:\Program Files\lsassm.exe
c:\Program Files\lsassl.exe
c:\Program Files\lsassk.exe
c:\Program Files\lsassj.exe
c:\Program Files\lsassi.exe
c:\Program Files\lsassh.exe
c:\Program Files\lsassf.exe
c:\Program Files\lsasse.exe
c:\Program Files\lsassd.exe
c:\Program Files\lsassc.exe
c:\Program Files\lsassb.exe
c:\Program Files\lsassa.exe
c:\Program Files\lsass9.exe
c:\Program Files\lsass8.exe
c:\Program Files\lsass7.exe
c:\Program Files\lsass6.exe
c:\Program Files\lsass5.exe
c:\Program Files\lsass4.exe
c:\Program Files\lsass3.exe
c:\Program Files\lsass2.exe
c:\Program Files\lsass1.exe
c:\Program Files\lsass0.exe

有大话、梦幻、征途、三国、QQ、QQgame、机战、魔域、大话3、传奇等木马。

5、释放fat32.sys驱动,注册为PciHardDisk。

会访问磁盘底层,修改userinit.exe。但我阻止了~

其他没跟踪,就直接运行了~主要特征就是上面这些。

解决方法就是从dllcache把正常的userinit.exe覆盖到原来的地方。

然后删除c:\Program Files\的那些东西,还有wxptdi.sys和fat32.sys。

注意啊,这2个的路径都是在C:\windows\system32\下的

C:\windows\system32\fat32.sys

C:\windows\system32\wxptdi.sys


类别:原创(病毒分析)``` | 添加到搜藏 | 浏览() | 评论 (9)
最近读者:
 
网友评论:
1
2007-12-19 09:56 | 回复
fat32.sys 这个竟然是,,?
 
2
2007-12-19 10:36 | 回复
前段时间就遇到fat32.sys了 还好我一律删除
 
3
2007-12-19 13:40 | 回复
孤独更可靠大哥,很希望您可以把您抓到的恶意网站发给我。因为我近期一直在收集这些恶意网站。 『会杀毒不如少中毒HOSTS反黑文件,更新日期:2007-12-19』 - 死性不改's Blog~ http://www.clxp.net.cn/article.asp?id=385 这是我收集的。我的邮箱mir-lin@126.com 您可以直接发表到文章里,然后我几乎天天来看,这样也可以让大家少中点毒。
 
4
2007-12-19 16:11 | 回复
HOSTS屏蔽病毒网站费力不讨好.. 超级难收集 依我看还是普及下补丁的重要比较好
 
5
2007-12-19 21:55 | 回复
小姑的鼠标指针有点漂亮~~^_^
 
6
2007-12-20 20:22 | 回复
哈哈,孤独大哥,为啥大家都叫你小姑呢?难不成我把你性别搞错? 其实封锁HOSTS我也知道比较费力,但是我只希望您能把您分析的恶意网站。能写出来。不要搞成www.*.com这样,您可以写成hxxp这样防大家误点,另外我使用IP邻居查询恶意网站主机上的其他域名,通常一个域名可以找出好几个病毒域名,通过我的实践,我手下5个网吧中机器狗情况在最近2周内已经禁止了,一直都没中,没封HOSTS前,几乎一天一台的。所以希望孤独大哥可以把域名写清楚,这样方便我来封锁~您也可以试验下我的hosts效果。
 
7
2007-12-21 18:25 | 回复
喔~~好的 我知道了!
 
8
2007-12-22 20:20 | 回复
www.cndownz.com/ask/network/chuanqi/HTML_ ... 就是这个网站
 
9
2007-12-22 20:29 | 回复
??啥
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     
 
精彩相册
   
     

©2009 Baidu