百度空间 | 百度首页 
               
 
查看文章
 
覆盖可执行文件、新形式的随机文件名还有刷流量的东西
2007-11-30 13:54

前言:

剑盟的样本区看到的样本一个,行为较为恶劣!

XDI=KE$XDI$K$E+XD#=I$KEX$DI+$K=EXD#IK#EX=D$I#KE=X$D##I$K#EX#D=I=+K#+EXD+$I==K$#E=+XD+=IKEX+DIKE$=X

样本信息:

又只有少得可怜的三家报了:

卡巴斯基 5.5.10 2007.11.30 2007-11-30 Trojan-Clicker.Win32.Agent.ob 4.919
F-SECURE 5.51.6100 2007.11.29.02 2007-11-29 Trojan-Clicker.Win32.Agent.ob [AVP] 2.975
Prevx V2 20071130 2007-11-30 TROJAN.DOWNLOADER.GEN 24.094

文件名称 :   QQ.exe
文件大小 :   1830024 byte
文件类型 :   MS-DOS executable (EXE), OS/2 or MS Windows
MD5 :   8bf9a828a83e42849460f37a2de1e9aa
SHA1 :   07d72aad64d3275260c15db562e0efcf0bff09ed

+IK+#E==X#D+=I+KEXD$IK$EX$+D$#IKE#=X#D=$I+=KE#X+=D+=I$KE+XD#IKE$#X#+D#+IK+EXD$IK#E+$X+$DIKE##XDI++K=EXD

文件改动:

创建:

C:\1196396962.bat
C:\mpvisb.dll
C:\Program Files\Windows Media Player\startplay.wav

下面两个的文件名不定,可能是SVCH0ST.EXE、SVCH05T.EXE、SVOHCST.EXE等与svchost.exe较为接近的文件名:
C:\Program Files\Internet Explorer\SVCH0ST.EXE
C:\Program Files\Windows Media Player\SVOHCST.EXE

删除:

C:\WINDOWS\Media\Windows XP 开始.wav
C:\WINDOWS\Media\Windows XP 信息栏.wav
C:\WINDOWS\Media\Windows XP 弹出窗口已阻止.wav

用一个自身(大小为1830024 byte)覆盖部分分区下的部分exe和com文件!貌似不是对所有的都敢兴趣,我这里只是覆盖了D盘下的部分文件里面的文件,还有部分文件变得很大,但也是无法修复的……

#DIK#=E$$XD#$I#KE$X#DI#K#EX=D+I=K$=EXD+I+=KEXDI#KE$XDI$KE#X+$D=I=+K+E$X$DI$=K+E=#X$$D##IKEXD+I

注册表改动:

创建:

创建服务SVCHOSTdriver:
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\ImagePath
    值:Type: REG_EXPAND_SZ, Length: 100, Data: C:\Program Files\Windows Media Player\SVOHCST.EXE
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\DisplayName
    值:Type: REG_SZ, Length: 28, Data: SVCHOSTdriver
HKLM\System\CurrentControlSet\Services\SVCHOSTdriver\Description
    值:Type: REG_SZ, Length: 350, Data: SVCHOSTdriver of the Diskdrive,That's right, cannot stop this service. So order a subscription to AdSenseAccelerator and see how much this COO and Vice President at iPowerWeb

删除:

安全模式报废了:
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}

把run的启动项都被删除掉……
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

+X+DIKE+X$=D=IK=+EXD#+I#KE$XD=IKE=X=DI+KE+XDI$K+E#X=DIK=#E=X$D$I$#KE#XD#I#K+E#X++DI##K+E#=X#DIKE=X

运行C:\1196396962.bat,批处理的部分内容:

regsvr32.exe /s C:\mpvisc.dll
regsvr32.exe /u /s wmp.dll
regsvr32.exe /u /s vbscript.dll
regsvr32.exe /s jscript.dll

就是注册病毒的文件C:\mpvisc.dll并反注册部分系统文件wmp.dll、vbscript.dll以及jscript.dll

$+XD=I=KEX+D=#I$K=E#XD+IK#E#X=DIK$$E=$X$DIK+=E#X#+DI=$K+E#X$D#I$#KEXD#I#K+EX$DIK=EXD+IK#EX$DI#KEXDI

其他方面:

会利用批处理先把系统时间改为2004-08-17 20:00:00.00,之后再改回来;

企图启动名为ctmonedriver的服务,但我这里未见它创建,google了一下未果;

C:\Program Files\Internet Explorer\SVCH0ST.EXE会大量的刷流量,部分站点还有毒……

$I=+K+E##X=DI$K+$EX+=D$$I=#KEX+DIKE$=XD##I+KEX=$DI$+K$E#$XD$$I#K=EXDIKEX#D#$I=#K$E+=XD=I#+KEX==D$$I$$KE==XD

最后:

这个东西的行为较为恶劣,中招了被覆盖的文件也就没有了,中招的同志节哀吧;

他的随机文件名比较新奇,不像是以前那样只是毫无意义的一堆数字和字母,然人一看就知道有问题;

而刷流量时开启N个进程,搞得机子卡卡的;总的来说,这是个行为比较恶劣的东西!

E=$X#D++I$=K=E=XD==IK#$EXDI#KE$X=D#I#=K+EXDIKE+XD#+I#K+=E=X#DIK$E=$XDI#$KEXD=I=KE$X=$D=I+$K$=EX$DI=+KE

转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html

作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/336ff3bfaa7c4d0918d81f5d.html


类别:东邪西毒 | 添加到搜藏 | 浏览() | 评论 (5)
 
最近读者:
 
网友评论:
1
2007-11-30 16:10 | 回复
覆盖文件行为确实狠了点
 
2
2007-11-30 18:48 | 回复
././..删除那几个声音文件是啥意思?
 
3
2007-12-01 01:09 | 回复
为了更隐蔽
 
4
2007-12-01 15:31 | 回复
改天放到虚拟机里面试试
 
5
2007-12-02 21:30 | 回复
删除声音和反注册dll都是为了不让出现错误报警的,两次改时间就是在中间的时间间隔国卡巴不留痕迹
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu