天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

AUTO.EXE 变种分析报告

2008-11-7金山毒霸佚名
一.行为概述

  该EXE 样本是病毒下载器,它会:

  1) 参考系统C盘卷序列号来算出服务名,EXE 和DLL 的文件名。

  2) 在每一个驱动器下放置AUTO病毒autorun.inf 和自身副本auto.exe 并加系统和隐藏属性。

  3) 在系统system32 下放置自身副本“随机名.exe ”和释放出来的“随机名.dll” 并将它们伪装成具有隐藏属性的系统文件。

  4) 修改系统键值,将系统隐藏文件选项删除,造成用户无法查看隐藏起来的病毒文件。

  5) 修改系统注册表,将自己注册为服务开机启动。

  6) 搜索注册表启动项里是否有“360”字符串键值,有了删除,并用ntsd 关闭程序,搜索窗口是否含有“金山毒霸”,有了模拟操作关闭。判断进程里是否有卡巴斯基的文件AVP.EXE, 有则修改系统时间,使得卡巴失效。

  7) 通过网站文件列表下载其它病毒。

  8) 删除该病毒以前版本遗留的注册表信息。

  9) “随机名.dll” 会远程注入系统进程中的所有进程

  二.执行流程

  1. 参考C 盘卷序列号的数值算出8 位随机的服务名,exe 和dll 的文件名。

  2. 搜索当前文件名是不是auto.exe,若是调用explorer.exe ShellExecuteA 打开驱动器。

  3. 对抗杀毒软件:

    搜索注册表启动项里是否有“360”字符串键值,有则删除,使得360以后都无法自动启动。并紧接着关闭已启动的360程序。

    检查当前进程中有没有卡巴斯基的进程AVP.EXE ,有的话修改系统时间,令依赖系统时间进行激活和升级的卡巴失效。

    病毒还会试图关闭金山毒霸它查找毒霸的监视提示窗口”KAVStart” ,找到后通过PostMessageA 发送CLOSE 消息,然后用FindWindowExA 搜索”金山毒霸” 通过SendMessageA 发送关闭消息,以及模拟用户,发送点击鼠标按键消息关闭。不过,经测试以上方法都不能关闭金山毒霸。

  4. 比较当前文件运行路径是不是在系统SYSTEM32 下的随机名,不是则复制自身副本到系统SYSTEM32 。

  5. 将DLL注入系统进程,运行之后释放det.bat 删除自身

  6. 病毒文件注入explorer.exe 或winlogon.exe 循环等待,利用它们的空间运行自己,实现隐蔽运行。

  7. 查找启动项里是否有包含360 的字符串,有了删除,并用SeDebugPrivilege 提升权限和ntsd 关闭程序,搜索窗口是否含有“金山毒霸”,有了模拟操作关闭。

  8.篡改注册表中关于文件夹显示状态的相关数据,将系统隐藏文件选项删除。

  9. 病毒查找老版本的自己留下的注册表信息,将其删除,便于进行升级。

  10. 从病毒作者指定的地址http://33.xi***id*8.cn/soft/update.txt 下载病毒列表,根据列表信息去下载其它病毒,每次下载一个,运行后删除,再接着下载。

  在它下载的病毒文件中,有木马自己的升级文件和某国际知名品牌的网络语音通讯软件,另外还包含17个针对不同知名网游的盗号木马,而在这些木马中,有一些其本身也具备下载功能。如果它们成功进入电脑,将引发无法估计的更大破坏。

  11.除在本机上进行盗号,病毒还将自己的AUTO病毒文件auto.exe 和autorun.inf 释放到每一个磁盘分区里。autorun.inf 指向auto.exe。只要用户用鼠标双击含毒磁盘,病毒就会立即运行,搜索包含U盘等移动存储器在内的全部磁盘,如果发现有哪个磁盘尚未中毒,就立刻将其感染,扩大自己的传染范围。

  四.删除方法

  由于病毒DLL 文件远程注入包括系统进程在内的所有进程,采取直接删除的办法是无法彻底清楚的,必须用MoveFileEx 删除DLL,同时删除服务,重起,在进行扫尾删除,由于该病毒换算需要大量时间,在刚开机时不能马上释放DLL 进行注入,此时也是清除的最佳时机。

  五.小结

  该病毒从去年4 月份流行至今大体的技术没有太大的改变,可以

  做通杀,不过最近版本中下载的病毒和流氓软件的量迅速增加,对用户带来了更大威胁。

本文来源:金山毒霸 作者:佚名

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行