| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 系统安全首页 | 漏洞分析 | 入侵检测 | 升级补丁 | 安全配置 |
Trojan-Spy.Win32.Pophot.aoe分析
Trojan-Spy.Win32.Pophot.aoe分析
作者:未知 文章来源:互联网 点击数: 更新时间:2008-5-3 22:16:13

病毒类型: 木马

  文件 MD5: 80AED462589911EDA61D07B06A3BA321

  文件长度: 91,756 字节

  感染系统: Windows98以上版本

  开发工具: Borland Delphi v3.0 *

  加壳类型: WinUpack 0.39 final -> By Dwing

  病毒描述:

  该病毒木马类,病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的。运行后删除自身。后台运行iexplorer.exe,run32dll.exe并连接网络下载病毒文件,下载后的文件自动运行并释放到系统目录下。并通过遍历进程枚举卡巴斯基、雅虎助手、、瑞星卡卡等的子窗口,如发现则模拟发送按钮消息,使病毒通过以上拦截的警告,试图修改系统时间使依赖系统时间的软件无效,将病毒主页添加到收藏夹。通过连接网络向指定地址返回用户的信息,ip,ip归属地等重要信息。

  行为分析:

  本地行为:

  1、文件运行后会释放以下文件

      %Documents and Settings%\All Users\「开始」菜单\程序\启动\msword.lnk
  %Windir%\ccwl16.ini
  %System%\ccwlae080409.exe
  %System%\ccwld16_080409.dll
  %System%\ccwld32_080409.dll
  %System%\config\software.LOG
  %Windir%\win.ini
  2、新增注册表

  HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwlDelmt.bat

  键值: ccwlDelmt.bat

  字符串: "ccwlDelmt"

  描述:创建批处理文件,目的删除病毒原文件。

  HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwltccj.bat

  键值: ccwltccj.bat

  字符串: "ccwltccj"

  描述:创建批处理文件,目的删除病毒原文件。

  3、msword.lnk快捷方式的指向路径是%System%\ccwlae080409.exe

  4、监视的子窗口,ccwld32_080409.dll和ccwld16_080409.dll关键字符串如下:

      通信监控:终止连接
  AVP.TrafficMonConnectionTerm
  否
  AVP.Button
  添加到收藏夹
  取消
  主页
  否(&N)
  安全设置警告
  否(&N)
  Button
  TMessageForm
  OK
  插件拦截提示
  是
  Button
  隐私警报
  将我的决定应用到来自此网站的所有 cookie(&D)
  Button
  允许 Cookie(&A)
  雅虎助手 — 信息提示
  不再显示此信息(&D)
  Button
  确定
  Microsoft Internet Explorer
  确定
  Button
  文件下载
  取消
  Button
  雅虎助手广告拦截
  下次不显示此提示框
  IE 执
  行保
  护
  允
  许
  执
  行
  确
  定
  允
  许
  创
  建
  规
  则
  允
  许
  允
  许
  (
  &
  A
  )
  跳
  过
  瑞星卡卡
  Bu
  Tton
  I
  E
  执行保护


  网络行为:

  1、连接网络, 下载病毒文件。

  协议:TCP

  域名或IP地址:www.ad8da.com.cn

  端口:80

  2、连接网络,返回用户信息。

  协议:TCP

  域名或IP地址:www.chch17.com.cn

  端口:80

  3、连接网络下载病毒文件:

  连接网络

  www.ad8da.com.cn/08021.exe (222.184.127.14)

  下载病毒文件并自动运行删除自身:

      %Windir%\ccwl16.ini
  %System%\ccwlae080409.exe
  %System%\ccwld16_080409.dll
  %System%\ccwld32_080409.dll
  %System%\config\software.LOG
  %Windir%\win.ini


  4、连接网络返回信息:

  连接网络

  www.chch17.com.cn/list.htm(222.184.127.12)

  返回信息内容:

  ok219.147.182.145,黑龙江省哈尔滨市,电信

  注释:

  %Windir% WINDODWS所在目录

  %DriveLetter% 逻辑驱动器根目录

  %ProgramFiles% 系统程序默认安装目录

  %HomeDrive% 当前启动系统所在分区

  %Documents and Settings% 当前用户文档根目录

  %Temp% 当前用户TEMP缓存变量;路径为:

  %Documents and Settings%\当前用户\Local Settings\Temp

  %System32% 是一个可变路径;

  病毒通过查询操作系统来决定当前System32文件夹的位置;

  Windows2000/NT中默认的安装路径是C:\Winnt\System32;

  Windows95/98/Me中默认的安装路径是C:\Windows\System;

  WindowsXP中默认的安装路径是C:\Windows\System32。

代码分析

  1、向瑞星卡卡助手、AVP、雅虎助手发送模拟终止按钮信息

  2、更改Windows浏览器IE安全设置,达到病毒可以顺利的运行并下载;试图将病毒页添加到收藏夹。

      清除方案:

  1、使用安天木马防线可彻底清除此病毒(推荐),请到安天网站下载:www.antiy.com 。

  2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool(安天安全管理工具),ATool下载地址: www.antiy.com或http://www.antiy.com/download/index.htm 。

  (1) 使用安天木马防线或ATool中的“进程管理”关闭病毒进程

  Rundll32.exe和iexplorer.exe

  (2) 强行删除病毒文件

      %Documents and Settings%\All Users\「开始」菜单\程序\启动\msword.lnk
  %Windir%\ccwl16.ini
  %System%\ccwlae080409.exe
  %System%\ccwld16_080409.dll
  %System%\ccwld32_080409.dll
  %System%\config\software.LOG
  %Windir%\win.ini


  (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

  HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwlDelmt.bat

  键值: ccwlDelmt.bat

  字符串: "ccwlDelmt"

  描述:创建批处理文件,目的删除病毒原文件。

  HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwltccj.bat

  键值: ccwltccj.bat

  字符串: "ccwltccj"

  描述:创建批处理文件,目的删除病毒原文件。

文章录入:小张    责任编辑:小张 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    杜绝木马 系统安全小常识
    预防“特洛依木马”入侵
    如何在VPN中使用网络加密
    Windows核实激活木马 Sy
    查看系统中是否有简单木
    关于Linux操作系统下C语
    为防木马,无键盘也可以
    管理本机特殊端口 防范木
    IP安全策略 VS 特洛伊木
    暑期来临 教您防范多媒体
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有