好友
阅读权限 40
听众
最后登录 1970-1-1
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 是昔流芳 于 2011-2-11 14:51 编辑
样本:http://bbs.52pojie.cn/thread-20649-1-1.html
MD5:4F8B1D574CE34351858CCB2CA707CDE9
创建文件
%SystemRoot%\system32\dllcache\tskmgr.exe(正常文件,MD5与taskmgr.exe无异)
创建目录(可能是随机名)
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
复制自身
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\svchost.exe
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\Global.exe
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\system.exe
%SystemRoot%\system32\dllcache\Global.exe
%SystemRoot%\system32\dllcache\Default.exe
%SystemRoot%\system32\dllcache\autorun.inf
%SystemRoot%\system32\drivers\drivers.cab.exe
%SystemRoot%\system32\regedit.exe
%SystemRoot%\Fonts\Fonts.exe
%SystemRoot%\Fonts\tskmgr.exe
%SystemRoot%\pchealth\Global.exe
%SystemRoot%\system\KEYBOARD.exe
%SystemRoot%\Help\microsoft.hlp
%SystemRoot%\Media\rndll32.pif
%SystemRoot%\pchealth\helpctr\binaries\HelpHost.com
?:\MS-DOS.com
覆盖正常文件,MD5与源程序相同
%SystemRoot%\system32\dllcache\svchost.exe
创建文件,内容一样
%SystemRoot%\Cursors\Boom.vbs
%SystemRoot%\Boom.vbs
创建autorun
?:\MS-DOS.com
?:\autorun.inf
[autorun]
Open=MS-DOS.com
Shellexecute=MS-DOS.com
Shell\Open\command=MS-DOS.com
Shell\Explore\command=MS-DOS.com
创建注册表键值
HKEY_CURRENT_USER\Software\VB and VBA Program Settings
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\\DisableStatusMessages
替换当前桌面屏幕保护程序,指向病毒
[HKEY_CURRENT_USER\Control Panel\Desktop]
"SCRNSAVE.EXE"="C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com"
修改屏幕保护程序的时间
[HKEY_CURRENT_USER\Control Panel\Desktop]
"ScreenSaveTimeOut"="30"
隐藏文件和文件夹
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden"=dword:00000000
修改文件关联,指向病毒
[HKEY_CLASSES_ROOT\regfile\shell\open\command]
@="C:\WINDOWS\pchealth\Global.exe"
[HKEY_CLASSES_ROOT\MSCFile\Shell\Open\Command]
@="C:\WINDOWS\Fonts\Fonts.exe"
不显示.exe和.com的后缀
[HKEY_CLASSES_ROOT\exefile]
"NeverShowExt"="1"
[HKEY_CLASSES_ROOT\comfile]
"NeverShowExt"="1"
添加启动项,指向病毒
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
@="C:\WINDOWS\system32\dllcache\Default.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
@="C:\WINDOWS\system32\dllcache\Default.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
@="C:\WINDOWS\system\KEYBOARD.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"sys"="C:\WINDOWS\Fonts\Fonts.exe"
禁止Autoruns Process Explorer运行
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun]
"36"="\"Autostart program.exe\""
"37"="\"Process Explorer.exe\""
添加IFEO,劫持文件
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autorun.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autoruns.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\auto.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe
免费评分
查看全部评分
发帖前要善用【论坛搜索 】 功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。