杀毒联盟帮你提供最完美的电脑病毒资讯网站Rss 2.0

今天是:

 杀毒联盟提供病毒资讯致力做中国最专业的网络学院! [设为首页]  [加入收藏]  [联系我们]
| 网站首页 | 病毒预警 | 最新病毒 | 业界新闻 | 系统进程 | 安全防御 | 解决方案 | 你问我答 |
您现在的位置: 杀毒联盟 >> 解决方案 >> 正文 知识在于积累,成功在于努力。---杀毒联盟
“灰鸽子”变种rvh Backdoor/Huigezi.rvh
杀毒联盟 www.shaduu.com 杀毒很难,防毒很简单,shaduu帮您成为防病毒高手为您提供技术信息   

          ★★★   作者:佚名    文章来源:互联网整理    点击数:    更新时间:2008-5-25 7:53:52 添加到百度搜藏 添加到百度搜藏 【字体:

英文名称:Backdoor/Huigezi.rvh
中文名称:“灰鸽子”变种rvh
病毒类型:后门
文件大小:15,360 字节
危险级别:★★
影响平台:Win 9X/ME/NT/2000/XP/2003

该病毒添加3层保护壳。
全部脱壳后的程序入口点为:00003DCE。
采用编译器:Microsoft Visual C++ 6.0

对病毒主安装程序部分进行分析:
------------------------------------------------------------------------
骇客通信地址,初始化读取解密:
"218.24.148.196:5000"

自我复制:
"C:\WINDOWS\system32\RacMondY.exe" ->文件属性设置为:系统、隐藏。

调用运行复制后的病毒体时使用的方式:
--------------------------------------------------
LoadLibraryA
\FileName = "kernel32.dll"

GetProcAddress
hModule = 7C800000 (kernel32)
ProcNameOrOrdinal = "CreateProcessInternalA"

CreateProcessInternalA
"C:\WINDOWS\system32\RacMondY.exe"
--------------------------------------------------

自我删除:
CreateProcessA
CommandLine = "C:\WINDOWS\system32\cmd.exe /c del C:\DOCUME~1\ADMINI~1\桌面\1.exe > nul"

关闭退出:
DS:[004040CC]=77C09E9A (msvcrt._exit)
------------------------------------------------------------------------

对病毒“RacMondY.exe”的执行部分进行分析:
------------------------------------------------------------------------
以服务方式启动运行(伪装自身为“瑞星”服务):
CreateServiceA
0012FCBC   00145708 |hManager = 00145708
0012FCC0   004061C5 |ServiceName = "RacMondY"
0012FCC4   004061F7 |DisplayName = "RacMondY 瑞星服务"
0012FCC8   000F01FF |DesiredAccess = SERVICE_ALL_ACCESS
0012FCCC   00000110 |ServiceType = SERVICE_WIN32_OWN_PROCESS|SERVICE_INTERACTIVE_PROCESS
0012FCD0   00000002 |StartType = SERVICE_AUTO_START
0012FCD4   00000000 |ErrorControl = SERVICE_ERROR_IGNORE
0012FCD8   0012FD28 |BinaryPathName = "C:\WINDOWS\system32\RacMondY.exe"
0012FCDC   00000000 |LoadOrderGrou = NULL
0012FCE0   00000000 |pTagId = NULL
0012FCE4   00000000 |pDependencies = NULL
0012FCE8   00000000 |ServiceStartName = NULL
0012FCEC   00000000 \Password = NULL

关闭退出:
DS:[004040CC]=77C09E9A (msvcrt._exit)
------------------------------------------------------------------------

对病毒“RacMondY.exe”的服务部分进行分析:
------------------------------------------------------------------------
修改自身进程的“PEB”结构表,把自己伪装成系统“svchost.exe”进程。
然后再去连接网络进行秘密通信,可以躲避掉防火墙的监控(利用白名单原理)。

在被感染计算机系统的后台“循环”连接骇客服务器进行秘密通信:
"218.24.148.196:5000"

会下载恶意程序(可能和自动更新有关):
"URLDownloadToCacheFileA"
"c:\1.exe" <-保存文件名称

该病毒是一个远程控制后门程序,可以远程控制被感染的计算机,并且执行一些恶意性质的操作。

病毒开机后以服务方式启动:
服务名称:RacMondY 瑞星服务
服务项名:RacMondY
服务类型:独立进程服务
程序路径:"C:\WINDOWS\system32\RacMondY.exe"
------------------------------------------------------------------------
---------------------------------------------------------------------------------------------
手动杀毒方法步骤(经过实际测试有效):
1、关闭结束掉病毒进程“RacMondY.exe”。
2、删除掉病毒文件体“C:\WINDOWS\system32\RacMondY.exe”。
3、终止、卸载掉病毒开机自启动服务“RacMondY 瑞星服务”。
4、该后门已经清除干净,请使用杀毒软件扫描全盘,看是否还存在其它恶意程序。
---------------------------------------------------------------------------------------------

免责声明:本网转载内容均注明出处,转载是出于传递更多信息之目的,并不代表我们立场。

  • 上一篇病毒:

  • 下一篇病毒:
  • 赞 助 商
     
    频 道 最 新
    · 盘符打不开的病毒该怎么杀
    · 网管员 实际工作的一天过程
    · 局域网内传输速度过慢该怎么办
    · tcpip.sys详细手动修改方法,破除网络连接限
    · 本软件暂不支持修改当前版本的TCPIP.SYS文件
    · 缺少gdiplus.dll文件的解决方法
    · udate.exe病毒清除方法
    · bnmhggo0.dll,PSW.Win32.OnLineGames.busz清
    · 电脑无法复制粘贴拖动,都是rpc服务惹的祸rp
    · 后门程序Backdoor.Win32.Delf.fqx(host.ex
    · U盘蠕虫Worm.Win32.HyeKyo.a(smss.exe)分析
    · C:\WINDOWS\system32\Com\CSRSS.EXE.vir解决
    · 如何手动杀新病毒
     
    相关文章
    “灰鸽子”变种rvh Backdoor/Huigezi.rvh