网站首页 > 网管员之家 > 当前主题    站内搜索    首页  上一页  下一页  尾页  页次1/1         新用户申请  老用户登录  返回首页
作者信息   主题: 警惕恶意病毒“中华吸血鬼”!3124

admin


发表主题: 891
发表回复: 1979
网站暂行积分: 4652


【人类幸存者】



  发表时间: 2008-7-21 14:27:51             


警惕恶意病毒“中华吸血鬼”! - [安全资讯]
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

作者:清新阳光                                                            ( http://hi.baidu.com/newcenturysun)
浪漫烛光 www.langmanzg.com

日期:2008/06/19                                                         (转载请保留此声明)
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

这是一个具有多种传播功能和反杀毒软件功能的下载者病毒,传播方式新颖独特,需要严密防范!
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

下面是该病毒的详细分析报告:
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

病毒初始化过程:
浪漫烛光 www.langmanzg.com

1.创建一个互斥量:中华吸血鬼2.2
浪漫烛光 www.langmanzg.com

2.删除SOFTWARE\Microsoft\Active Setup\Installed Components\{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

3.释放如下副本或文件:
浪漫烛光 www.langmanzg.com

%systemroot%\Tasks\绿化.bat
浪漫烛光 www.langmanzg.com

%systemroot%\Tasks\csrss.exe
浪漫烛光 www.langmanzg.com

%systemroot%\Tasks\wsock32.dll
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

4.之后创建很多线程,执行多种病毒功能:
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(1)通过GetWindowTextA函数获得窗口标题,并比较是否含有如下字样
浪漫烛光 www.langmanzg.com

worm
浪漫烛光 www.langmanzg.com

卡巴斯基
浪漫烛光 www.langmanzg.com

江民
浪漫烛光 www.langmanzg.com

金山
浪漫烛光 www.langmanzg.com

Anti
浪漫烛光 www.langmanzg.com

anti
浪漫烛光 www.langmanzg.com

Virus
浪漫烛光 www.langmanzg.com

virus
浪漫烛光 www.langmanzg.com

Firewall
浪漫烛光 www.langmanzg.com

Mcafee
浪漫烛光 www.langmanzg.com

查杀
浪漫烛光 www.langmanzg.com

主动防御
浪漫烛光 www.langmanzg.com

微点
浪漫烛光 www.langmanzg.com

系统保护
浪漫烛光 www.langmanzg.com

主 动
浪漫烛光 www.langmanzg.com

主动
浪漫烛光 www.langmanzg.com

杀马
浪漫烛光 www.langmanzg.com

木马
浪漫烛光 www.langmanzg.com

上报
浪漫烛光 www.langmanzg.com

举 报
浪漫烛光 www.langmanzg.com

举报
浪漫烛光 www.langmanzg.com

进 程
浪漫烛光 www.langmanzg.com

进程
浪漫烛光 www.langmanzg.com

系统安全
浪漫烛光 www.langmanzg.com

Process
浪漫烛光 www.langmanzg.com

NOD32
浪漫烛光 www.langmanzg.com

专 杀
浪漫烛光 www.langmanzg.com

专 杀
浪漫烛光 www.langmanzg.com

专杀
浪漫烛光 www.langmanzg.com

安全卫士
浪漫烛光 www.langmanzg.com

绿鹰
浪漫烛光 www.langmanzg.com

...
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

如果含有则使用PostMessage函数会发送消息给他们:
浪漫烛光 www.langmanzg.com

首先发送一个WM_Destroy,之后发送两个WM_Close 最后发一个WM_Destroy 的消息。并把窗口标题名保存下来。
浪漫烛光 www.langmanzg.com

之后会调用Messageboxa函数弹出一个标题为"Windows盗版验证为"的窗口 并显示如下字样“安全提示:您正在使用的(刚刚获得的窗口标题名称)是盗版软件,可能您是盗版软件的受害者,为了给合法用户提供保证,我们无法继续给您提供服务,请到指定销售商购买我们的c~g #xwX7y正版软件,如果有任何疑问,请到我们微软主页查看http://www.microsoft.com”
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(2) 破坏冰刃
浪漫烛光 www.langmanzg.com

查找类名为Afxcontrolbar423s的窗口
浪漫烛光 www.langmanzg.com

然后发送WM_Close关闭 再模拟键盘输入按一下回车键
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(3) U盘传播功能
浪漫烛光 www.langmanzg.com

检测可移动存储中是否有autorun.inf文件,如果有将其改名
浪漫烛光 www.langmanzg.com

之后向里面写入autorun.inf
浪漫烛光 www.langmanzg.com

创建recycle.{645FF040-5081-101B-9F08-00AA002F954E}文件夹,在该文件夹内写入GHOSTBAK.exe(病毒文件)
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(4) 病毒感染统计
浪漫烛光 www.langmanzg.com

搜集被感染主机的mac地址,并把被感染主机的mac地址和感染的病毒版本发送给http://www.*******.cn/tj/ct.asp页面
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(5) 修改hosts文件
浪漫烛光 www.langmanzg.com

获得%programfiles%的环境变量,接着查找\\drivers\etc\\hosts文件
浪漫烛光 www.langmanzg.com

写入如下数据:
浪漫烛光 www.langmanzg.com

127.0.0.0 360.qihoo.com
浪漫烛光 www.langmanzg.com

127.0.0.1 qihoo.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.qihoo.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.qihoo.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 124.40.51.17
浪漫烛光 www.langmanzg.com

127.0.0.1 58.17.236.92
浪漫烛光 www.langmanzg.com

127.0.0.1 www.kaspersky.com
浪漫烛光 www.langmanzg.com

127.0.0.1 60.210.176.251
浪漫烛光 www.langmanzg.com

127.0.0.1 www.cnnod32.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 www.lanniao.org
浪漫烛光 www.langmanzg.com

127.0.0.1 www.nod32club.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.dswlab.com
浪漫烛光 www.langmanzg.com

127.0.0.1 bbs.sucop.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.virustotal.com
浪漫烛光 www.langmanzg.com

127.0.0.1 tool.ikaka.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.jiangmin.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.duba.net
浪漫烛光 www.langmanzg.com

127.0.0.1 www.eset.com.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 www.nod32.com
浪漫烛光 www.langmanzg.com

127.0.0.1 shadu.duba.net
浪漫烛光 www.langmanzg.com

127.0.0.1 union.kingsoft.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.kaspersky.com.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 kaspersky.com.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 virustotal.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.360.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 www.360safe.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 www.360safe.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.chinakv.com
浪漫烛光 www.langmanzg.com

127.0.0.1 www.rising.com.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 rising.com.cn
浪漫烛光 www.langmanzg.com

127.0.0.1 dl.jiangmin.com
浪漫烛光 www.langmanzg.com

127.0.0.1 jiangmin.com
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

每1秒循环一次
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(6) 遍历进程,调用Terminate Process函数结束如下进程:
浪漫烛光 www.langmanzg.com

AST.exe
浪漫烛光 www.langmanzg.com

360tray.exe
浪漫烛光 www.langmanzg.com

ast.exe
浪漫烛光 www.langmanzg.com

FWMon.exe
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(7) 遍历磁盘文件删除扩展名为gho,GHO,Gho的文件
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(8) arp欺骗功能
浪漫烛光 www.langmanzg.com

获取本机IP地址 然后把所在同网段内的.2~.255的机器作为欺骗对象
浪漫烛光 www.langmanzg.com

由系统目录下的arps.com执行%s -idx 0 -ip %s -port 80 -insert \"%s的命令 对局域网内机器进行arp欺骗
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(9) 局域网弱密码猜解传播
浪漫烛光 www.langmanzg.com

以administrator为用户名,对局域网中其他机器进行密码猜解。如果成功则复制到对方机器的共享的C,D,E,F盘中,以hackshen.exe
浪漫烛光 www.langmanzg.com

病毒猜解的密码字典如下:
浪漫烛光 www.langmanzg.com

woaini
浪漫烛光 www.langmanzg.com

baby
浪漫烛光 www.langmanzg.com

asdf
浪漫烛光 www.langmanzg.com

NULL
浪漫烛光 www.langmanzg.com

angel
浪漫烛光 www.langmanzg.com

asdfgh
浪漫烛光 www.langmanzg.com

1314520
浪漫烛光 www.langmanzg.com

5201314
浪漫烛光 www.langmanzg.com

caonima
浪漫烛光 www.langmanzg.com

88888
浪漫烛光 www.langmanzg.com

bbbbbb
浪漫烛光 www.langmanzg.com

12345678
浪漫烛光 www.langmanzg.com

memory
浪漫烛光 www.langmanzg.com

abc123
浪漫烛光 www.langmanzg.com

qwerty
浪漫烛光 www.langmanzg.com

123456
浪漫烛光 www.langmanzg.com

password
浪漫烛光 www.langmanzg.com

enter
浪漫烛光 www.langmanzg.com

hack
浪漫烛光 www.langmanzg.com

xpuser
浪漫烛光 www.langmanzg.com

money
浪漫烛光 www.langmanzg.com

yeah
浪漫烛光 www.langmanzg.com

time
浪漫烛光 www.langmanzg.com

game
浪漫烛光 www.langmanzg.com

user
浪漫烛光 www.langmanzg.com

home
浪漫烛光 www.langmanzg.com

alex
浪漫烛光 www.langmanzg.com

guest
浪漫烛光 www.langmanzg.com

admin
浪漫烛光 www.langmanzg.com

test
浪漫烛光 www.langmanzg.com

administrator
浪漫烛光 www.langmanzg.com

movie
浪漫烛光 www.langmanzg.com

root
浪漫烛光 www.langmanzg.com

love
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(10)删除HKLM\SOFTWARE\Microsoft\Windows Script Host\Settings键
浪漫烛光 www.langmanzg.com

释放一个hackchen.vbs到%systemroot%\Tasks
浪漫烛光 www.langmanzg.com

hackchen.vbs内/R%P-7wZSDqj"容:
浪漫烛光 www.langmanzg.com

On Error Resume Next
浪漫烛光 www.langmanzg.com

Set rs=createObject("Wscript.shell")
浪漫烛光 www.langmanzg.com

rs.run "%windir%\Tasks\csrss.exe",0
浪漫烛光 www.langmanzg.com

并且注册HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK} 指向%systemroot%\Tasks\hackchen.vbs
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(11) 病毒自动更新功能。在系统目录下释放meupdate.ini文件,并且和http://www.*******.cn/22.txt做比较,如果不同则下载http://www.*******.cn/server.exe(最新版病毒程序)到c:\_default.pif,并且每600ms执行一次
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(12)通过查找%ProgramFiles%的环境变量获得程序文件夹路径,之后查找\\WinRAR\\Rar.exe获得winrar安装路径。
浪漫烛光 www.langmanzg.com

遍历所有分区的.rar,.zip,.tgz,.cab,.tar文件 找到后
浪漫烛光 www.langmanzg.com

后台调用winrar执行"(winrar路径)" -ep a "(找到的rar等文件路径)" %systemroot%\Tasks\绿化.bat 命令
浪漫烛光 www.langmanzg.com

将绿化.bat压缩进压缩包,绿化.bat即为病毒本身,诱使用户点击中毒。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(13)(此方法十分新颖)
浪漫烛光 www.langmanzg.com

遍历所有文件夹并且将%systemroot%\Tasks\wsock32.dll 复制到每个文件夹下
浪漫烛光 www.langmanzg.com

当该文件夹下的exe文件的导入表含有wsock32.dll的时候,会首先调用同文件夹下的wsock32.dll,也就是病毒释放的文件。此时会从下载http://www.*******.cn/server.exe(病毒最新版本)并执行!!!
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(14) 查找某些类名为#32770的窗口,并且试图发送"我做了快一个月了,每天2个小时有40-50元的收入,你也来看看吧,长期大量招聘网络兼职http://www.*******.cn/jianzhi.htm"的消息给对方(应该是通过QQ之类的聊天工具传播)
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(15) 遍历非系统分区的html,aspx,htm等文件 写入iframe代码l{q;os #^3d
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

(16)下载木马功能
浪漫烛光 www.langmanzg.com

下载http://www.*******.cn/ft/qq.exe
浪漫烛光 www.langmanzg.com

http://www.*******.cn/cj/qq.exe
浪漫烛光 www.langmanzg.com

并执行
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

清除方法不作赘述,安全模式下清理所有文件夹下的wsock32.dll,
浪漫烛光 www.langmanzg.com

并利用工具清理%systemroot%\Tasks\绿化.bat
浪漫烛光 www.langmanzg.com

%systemroot%\Tasks\csrss.exe
浪漫烛光 www.langmanzg.com

并打开所有压缩包文件 删除里面的绿化.bat。
浪漫烛光 www.langmanzg.com

最后使用杀毒软件全盘杀毒
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

这也是一个浩大的工程吧~~
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

综观此病毒有很多新颖之处,首先是在关闭杀软之后弹出窗口,容易给不知情者以迷惑;其次病毒释放的wsock32.dll会使得任意该目录下的exe文件成为下载病毒文件的傀儡;再次由于windows的某些保护,tasks目录下的文件无法直接看到,这又给病毒了一个绝佳的藏身之地;最后,病毒还会将自己压缩到压缩包中,起一个诱惑的名字诱使用户再次中毒。
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

最近恶性病毒以及木马群肆虐,但此类行为特征新颖的病毒也有所猖獗,望大家做好防范!
浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com


浪漫烛光 www.langmanzg.com

原文来自『查皮博客』:http://chapi.blogbus.com/logs/24205653.html



  不要再悲叹哀怨,切莫再有泪空弹。 用鲜花洗涤旧世,剑之锋血光闪闪。
新用户注册   返回首页
首页  上一页  下一页  尾页  页次1/1   转到第