百度首页 | 百度空间
 
查看文章
 
"赞美女神"病毒分析
2008-03-26 22:34

       "赞美女神",这就是各大网站报道的"伪磁碟机专杀"(AVG报为VB.BRR),文件大小28Kb,公司信息"FREE",该病毒并不会盗取用户的私人信息,说它是病毒常用伎俩的演示程序更为贴切。

以下是反汇编字串:
00402651   PUSH Deity.00401DA8       UNICODE "Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL"
00402684   PUSH Deity.00401E50       UNICODE "CheckedValue"         '禁止查看隐藏文件
00402721   PUSH Deity.00401E80         UNICODE "Software\Policies\Microsoft\MMC"
00402754   PUSH Deity.00401EC4         UNICODE "RestrictToPermittedSnapins"     '禁用组策略
004027F1   PUSH Deity.00401F00         UNICODE "Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"
00402824   PUSH Deity.00401F7C         UNICODE "NoClose"           '禁止使用开始菜单中的“关闭系统”
004028C1   PUSH Deity.00401F90         UNICODE "Software\Policies\Microsoft\Windows\System"
004028F4   PUSH Deity.00401FEC        UNICODE "DisableCMD"                     '禁用命令解释器CMD
00402994   PUSH Deity.00401F00         UNICODE "Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"
004029D7   PUSH Deity.00402008       UNICODE "NoViewContextMenu"             '禁止显示右键菜单
00402A71   PUSH Deity.00401F00        UNICODE "Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"
00402AA4   PUSH Deity.00402030       UNICODE "NoRun"             '禁止使用开始菜单中的“关闭系统”
00402B41   PUSH Deity.00402058         UNICODE "Software\Microsoft\Windows\CurrentVersion\Policies\system"
00402B74   PUSH Deity.004020D0        UNICODE "DisableTaskMgr"                 '禁用任务管理器
00402C01   MOV EDX,Deity.004020F4    UNICODE "Test"                           '将txt文件作为Test文件打开
00402C1D   MOV EDX,Deity.00402104    UNICODE "Test Application"          'Test文件类型描述为“Test Application”
00402CAC   MOV EDX,Deity.00402134    UNICODE ".txt"                          '将txt文件关联到Test
00402CB6   MOV EDX,Deity.004020F4    UNICODE "Test"       
00402D39   MOV EDX,Deity.004020F4     UNICODE "Test"
00402D43   MOV EDX,Deity.00402144    UNICODE "D:\\Deity.exe %1"    
00402D9C   PUSH Deity.0040216C       UNICODE "shell\open\command"       'Test文件打开方式,调D:\\Deity.exe
00402F54   PUSH Deity.004021E0       UNICODE ".exe"
00402F9C   PUSH Deity.00402210       UNICODE "Software\Microsoft\Windows\CurrentVersion\Run"
00402FDD   PUSH Deity.00402270       UNICODE "myexe"              '启动项键名 myexe
004031B1   PUSH Deity.004021E0       UNICODE ".exe"                  '启动项键值 App.Path\App.EXEName
004031F9   PUSH Deity.00402280       UNICODE "Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe"
0040323A   PUSH Deity.00402330       UNICODE "Debugger"           '劫持注册表编辑器regedit.exe定向到 App.Path\App.EXEName
004036D4   PUSH Deity.004021E0       UNICODE ".exe"
00403826   PUSH Deity.00402358       UNICODE "\killme.bat"   'Deity.exe同目录生成文件killme.bat,内容为“赞美女神,女神的容光将照耀世界”
004038A0   PUSH Deity.004023A4       UNICODE "e:\Deity.exe"
004038B6   PUSH Deity.004023C4       UNICODE "d:\Deity.exe"       '在C、D、E分区生成Deity.exe并相互调用
004038CC   PUSH Deity.004021F0       UNICODE "c:\Deity.exe"

       该病毒运行后复制副本到CDE三个分区,并且立即挂起,这样造成恶性循环,最终导致系统资源耗尽,我想这个结果不一定是作者的本意。
       鉴于此病毒仅仅通过诱骗用户下载的方式传播,危害很有限,因此本博不发布专杀工具,其手工查杀可以根据上述反汇编中的注释来进行。

PS:偶知道该病毒作者是谁,这里我就不点名了,另外在分析这个病毒的过程中,偶发现了某网站系统的上传漏洞,这个漏洞不错,偶以后考虑用来当作免费空间用,绝对是“国内免费高速全能空间”!哈哈~


类别:病毒查杀 | 添加到搜藏 | 浏览() | 评论 (16)
 
最近读者:
 
网友评论:
1
2008-03-26 23:04
呵呵

"国内免费高速全能空间"

这是件好事.
 
2
2008-03-27 00:36
太强!
 
3
2008-03-27 09:16
额?

高人!你真厉害!呵呵~~
 
4
2008-03-27 17:42
学习
 
5
2008-03-27 18:23
强人~~~
问候一下。。西西
 
6
2008-03-27 19:04
…………………… 貌似Tored想做坏事了………………
 
7
2008-03-28 14:06
他自律得很,做不了坏事
 
8
2008-03-31 19:33
病毒作者都来看了 也不留个脚印 真是的

哎 有先见之名啊 玩的时候开了e盾 要不又要折腾了
 
9
2008-03-31 19:56
现在又有“礼物”病毒!!!
 
10
2008-04-01 02:24
偶然来了,还是留下脚印。。。。。
 
11
2008-04-02 14:07
我想拜你为师,可以吗?不为别的,只想让我自己的服务器不被别人乱搞。
 
12
2008-04-06 21:46
偶发现了某网站系统的上传漏洞,这个漏洞不错,偶以后考虑用来当作免费空间用,绝对是“国内免费高速全能空间”!
真是高人啊
 
13
2008-04-19 00:59
High

 
14
2008-04-26 18:43
如果我没估错的话,病毒作者是前十楼的其中一位.
 
15
2008-04-27 09:10
哈哈,十楼吧?
 
16
2008-04-29 19:58
高人!
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu