杀毒联盟帮你提供最完美的电脑病毒资讯网站Rss 2.0

今天是:

 杀毒联盟提供病毒资讯致力做中国最专业的网络学院! [设为首页]  [加入收藏]  [联系我们]
| 网站首页 | 病毒预警 | 最新病毒 | 业界新闻 | 系统进程 | 安全防御 | 解决方案 | 你问我答 |
您现在的位置: 杀毒联盟 >> 最新病毒 >> 正文 知识在于积累,成功在于努力。---杀毒联盟
机器狗变种Trojan-Downloader.Win32.EDog.ad
杀毒联盟 www.shaduu.com 杀毒很难,防毒很简单,shaduu帮您成为防病毒高手为您提供技术信息   

          ★★★   作者:佚名    文章来源:互联网整理    点击数:    更新时间:2008-5-25 7:56:48 添加到百度搜藏 添加到百度搜藏 【字体:

该木马是使用MFC编写的可以穿透还原保护类型的下载者程序,由微点主动防御软件自动捕获,采用UPX加壳方式试图躲避特征码扫描,加壳后长度23,072字节,图标为,使用 exe扩展名,通过网页木马、其他下载器下载的方式传播,主要针对安装有还原系统的网吧进行攻击,攻击成功后自动下载多种盗号木马窃取网游玩家的用户密码信息。

病毒分析

样本主程序分析
动作一:
该样本程序被执行后,查找自身资源名为“65”的资源,该资源为一个动态链接库文件,读取后将其释放到%temp%目录下命名为“dat**.tmp”并加载到自身进程空间。

动作二:
提升自身进程权限为“SeDebugPrivilege”,遍历进程及其线程查找“DrvAnti.exe”,如果找到使用TerminateThread强行将其主线程结束后,查找所释放模块“dat**.tmp”资源名为“66”的资源,该资源为一个驱动文件,读取后将其释放到%temp%目录下命名为dat**.tmp;调用ZwQuerySystemInformation查询系统模块信息检索“classpnp.sys”、“stpdrive.sys”、“ntfs.sys”、“fastfat.sys”、“ntoskrnl.exe”、“NTKRNLPA.exe”、“atapi.sys”、“ntkrpamp.exe”、“ntkrnlmp.exe”并确认以上模块映像是否存在,判断系统硬件环境以及文件系统环境。

动作三:
将系统正常的“beep.sys”拷贝到“%SystemRoot%\system32\dllcache”目录下破坏其他木马在“beep.sys”这个驱动上面所做的手脚,之后将“beep”服务停止,拷贝木马所释放的驱动文件覆盖正常的“beep.sys”,调用API函数StartServiceA再次启动服务。

动作四:
获取系统目录分别查找系统文件services.exe、cdfview.dll,打开物理磁盘“\Device\Harddisk0\DR0”,读取文件检测自身是否遭到感染,如果未感染获取其物理扇区地址,通过驱动解除还原软件的Object Hook,创建文件映射在内存中将以上两文件感染,被感染文件分析见下文,感染之后恢复Object Hook,达到突破还原的目的。

动作五:
提升自身进程权限为“SeDebugPrivilege”,遍历进程查找Winlogon.exe,找到后进行注入,如果无法进行注入则注入explorer.exe进程,注入的代码被执行后载入病毒所释放的动态链接库文件,再次执行以上动作。

动作六:
读取下载列表http://z1.**-kk.net/333.txt,下载多种盗号木马到本地执行。
被感染的Services.exe分析:
小提示:Services.exe为Windows核心进程,由Winlogon.exe进程加载,用于加载并初始化Win32环境下的服务程序,并负责服务管理及其调用。

被感染的Services.exe导入表被添加一条函数“HttpUddUrl”,文件大小不变。当该文件被Winlogon.exe启动后会调用被病毒所修改“cdfview.dll”中的“HttpUddUrl”函数执行,并保持系统原有功能不变。

被感染的cdfview.dll分析:

该文件是被病毒以首字节覆盖的方式感染的,感染文件大小不变,但正常系统功能调用已经被破坏。完成功能同病毒释放的动态链接库文件,经过Upack加壳方式压缩,共导出两条函数“HttpAddUrl”、“InitHttp”:
HttpAddUrl功能同主体文件分析“动作二”开始执行
InitHttp功能同主体文件分析“动作五”开始执行

安全提示

  已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“可疑程序”,请直接选择删除处理;

  如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现" Trojan-Downloader.Win32.EDog.ad”,请直接选择删除。

免责声明:本网转载内容均注明出处,转载是出于传递更多信息之目的,并不代表我们立场。

  • 上一篇病毒:

  • 下一篇病毒:
  • 赞 助 商
     
    频 道 最 新
    · Hacker.com.cn.exe jiejie下载器4096 Win32
    · HBKernel32.sys HBYY.dll SelfDel.bat  HB网
    · Worm.Brontok.a.98816
    · Win32.Troj.VB.286792
    · 大话西游盗号木马73728 Win32.PSWTroj.Maga
    · %a.exe smssb.exe奸商修改器 Win32.troj.pr
    · 破坏TesSafe.sys  地下城盗贼102400 Win32.
    · 6AECFF9B.cfg 6AECFF9B.dll aecff9.sys 大话
    · dp1.fne Exmlrpc.fne Prstgressep11.exe 黑
    · 6AECFF9B.cfg 6AECFF9B.dll aecff9.sys 大话
    · Prstgressep11.exe 黑客远程控制器765465 W
    · 今日预警“灰鸽子变种FB(Backdoor.Win32.G
    · ED.exe Pierce.exe变形虫下载器143360 Win3
     
    相关文章
    没有相关病毒