注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 《网络规划设计师教程》..
 帮助

机器狗变种简单分析~


2007-12-19 09:04:58
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://gudugengkekao.blog.51cto.com/172212/55789
其实这东西跟以前这个差不多:
 
 
只不过做了一些变动,载体为随机命名的~
 
好了,简单分析下:
 
1、释放文件方面:
 
2个SYS文件,其中一个是PE文件,病毒的副本。
 
wxptdi.sys 77824 字节
 
fat32.sys
 
注意啊,这2个的路径都是在C:\windows\system32\下的
 
2、调用一个P处理tmipo.bat,执行stop sharedaccess命令。
 
3、控制系统文件svchost,加载在内存中。
 
4、连接网络先获得下载列表:[url]http://d.93se.com/listo.txt[/url]
 
然后下载木马,释放到c:\Program Files\,命名为:
 
c:\Program Files\lsassu.exe
c:\Program Files\lsasst.exe
c:\Program Files\lsasss.exe
c:\Program Files\lsassr.exe
c:\Program Files\lsassq.exe
c:\Program Files\lsassp.exe
c:\Program Files\lsasso.exe
c:\Program Files\lsassn.exe
c:\Program Files\lsassm.exe
c:\Program Files\lsassl.exe
c:\Program Files\lsassk.exe
c:\Program Files\lsassj.exe
c:\Program Files\lsassi.exe
c:\Program Files\lsassh.exe
c:\Program Files\lsassf.exe
c:\Program Files\lsasse.exe
c:\Program Files\lsassd.exe
c:\Program Files\lsassc.exe
c:\Program Files\lsassb.exe
c:\Program Files\lsassa.exe
c:\Program Files\lsass9.exe
c:\Program Files\lsass8.exe
c:\Program Files\lsass7.exe
c:\Program Files\lsass6.exe
c:\Program Files\lsass5.exe
c:\Program Files\lsass4.exe
c:\Program Files\lsass3.exe
c:\Program Files\lsass2.exe
c:\Program Files\lsass1.exe
c:\Program Files\lsass0.exe
 
有大话、梦幻、征途、三国、QQ、QQgame、机战、魔域、大话3、传奇等木马。
 
5、释放fat32.sys驱动,注册为PciHardDisk。
 
会访问磁盘底层,修改userinit.exe。但我阻止了~
 
其他没跟踪,就直接运行了~主要特征就是上面这些。
 
解决方法就是从dllcache把正常的userinit.exe覆盖到原来的地方。
 
然后删除c:\Program Files\的那些东西,还有wxptdi.sys和fat32.sys。
 
注意啊,这2个的路径都是在C:\windows\system32\下的
 
C:\windows\system32\fat32.sys
 
C:\windows\system32\wxptdi.sys
 
 
 
 

本文出自 “孤独更可靠” 博客,请务必保留此出处http://gudugengkekao.blog.51cto.com/172212/55789



类别:不务正业``` 技术圈()阅读() ┆ 评论()推送到技术圈返回首页  


    文章评论
 
2007-12-19 09:45:31
病毒变种的话比较头疼

2007-12-19 20:07:02
2、调用一个P处理tmipo.bat,执行stop sharedaccess命令。
批处理何在?内容是?
3、控制系统文件svchost,加载在内存中
不对内存进行扫描?

2007-12-20 10:53:28
stop sharedaccess啊...

调用svchost空壳进程,并把病毒代码注入其中,加载在内村中..

2007-12-23 02:58:50
支持,谢谢。


但它还在变。现在再每个盘根目录,都有个metuint。

大小不到4K。不知怎么办。

有个网站,提供的这个不知好用不。

@echo off
color 37
sc config DPServ start= disabled
sc stop DPServ
sc delete DPServ
taskkill /im explorer.exe /f >nul
taskkill /im dstdisk.exe /f >nul
del /f /q C:\WINDOWS\system32\dstdisk.exe
md C:\WINDOWS\system32\dstdisk.exe
for /d %%i in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do if exist "%%i:/metuint" (
cacls %%i:/metuint /c /e /p everyone:f
attrib -s -h -r "%%i:/metuint"
del "%%i:/metuint" /q
)
for /d %%i in (c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z) do if exist "%%i:/MS0Cache" (
cacls %%i:/MS0Cache /c /e /p everyone:f
attrib -s -h -r "%%i:/MS0Cache"
rd "%%i:/MS0Cache" /s /q
)
start explorer.exe
exit

2007-12-23 09:09:32
metuint这个文件发来看看

Winrar压缩加密发到Lyhan_1988@163.com

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: