词条 | Trojan.Win32.Pakes |
释义 | Trojan.Win32.Pakes病毒为木马下载器病毒,运行之后调用调用系统内核程序“ntkrnlpa.exe“,调用API函数GetLocalTime与SetLocalTime获取系统当前时间并把时间修改为2000年,释放驱动文件atapi.sys到%System32%\\drivers下,替换系统的驱动文件,恢复SSDT上主动防御挂钩的函数使卡巴斯机主动防御功能完全失效,创建275458c049c6f881.dat文件到%HomeDrive%目录下,并创建服务等待服务加载完毕后将病毒服务与dat文件删除。 病毒标签病毒名称: Trojan.Win32.Pakes.jsy 病毒类型:木马下载者 文件 MD5: E62DB4F95315D04F868490049FDBE5D2 公开范围:完全公开 危害等级: 4 文件长度: 9,728 字节 感染系统: Windows98以上版本 开发工具: Microsoft Visual C++ 6.0 加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo 病毒描述该病毒向系统系统进程“explorer.exe”进程注入病毒代码,使其进程执行病毒指定的恶意代码,隐藏调用加载iexplore.exe系统进程,将275458c049c6f881.dat病毒文件代码写入该进程内存中,等待病毒完全加载完毕后衍生批处理文件将病毒自身删掉,连接网络下载大量病毒文件。 行为分析本地行为1、运行之后调用调用系统内核程序“ntkrnlpa.exe“,调用API函数GetLocalTime与SetLocalTime获取系统当前时间并把时间修改为2000年,释放驱动文件atapi.sys到%System32%\\drivers下,替换系统的驱动文件,恢复SSDT上主动防御挂钩的函数使卡巴斯机主动防御功能完全失效。 2、创建275458c049c6f881.dat文件到%HomeDrive%目录下,并创建服务等待服务加载完毕后将将病毒服务与dat文件删除。 3、向系统系统进程“explorer.exe”进程注入病毒代码,使其进程执行病毒指定的恶意代码,隐藏调用加载iexplore.exe系统进程,将275458c049c6f881.dat病毒文件代码写入该进程内存中,等待病毒完全加载完毕后衍生批处理文件将病毒自身删掉,连接网络读取http://why38.cn//xz/xz.txt下载大量病毒文件。 网络行为协议:TCP 端口:80 连接服务器名:http://wh***.cn//xz/xz.txt IP地址:219.152.120.*** 描述:连接服务器读取TXT列表内容下载病毒,读取的列表内容: 4u***.cn/xz/x.exe 4u***.cn/xz/a.exe 4u***.cn/mm/1.exe 4u***.cn/mm/2.exe 4u***.cn/mm/3.exe 4u***.cn/mm/4.exe 4u***.cn/mm/5.exe 4u***.cn/mm/6.exe 4u***.cn/mm/7.exe 4u***.cn/mm/8.exe 4u***.cn/mm/9.exe 4u***.cn/mm/10.exe 4u***.cn/mm/11.exe 4u***.cn/mm/12.exe 4u***.cn/mm/13.exe 4u***.cn/mm/14.exe 4u***.cn/mm/15.exe 4u***.cn/mm/16.exe 4u***.cn/mm/17.exe 4u***.cn/mm/18.exe 4u***.cn/mm/19.exe 4u***.cn/mm/20.exe 4u***.cn/mm/21.exe 4u***.cn/mm/22.exe 4u***.cn/mm/23.exe 4u***.cn/mm/24.exe 4u***.cn/mm/25.exe 4u***.cn/mm/c2.exe 4u***.cn/mm/c3.exe it.m***.com/02/7.exe it.m***.com/02/8.exe it.m***.com/02/c2.exe it.m***.com/02/c3.exe 4u***.cn/mm/26.exe 4u***.cn/mm/27.exe 4u***.cn/mm/28.exe 4u***.cn/mm/29.exe 4u***.cn/mm/30.exe 注释%System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的位置。 %Windir% WINDODWS所在目录 %DriveLetter% 逻辑驱动器根目录 %ProgramFiles% 系统程序默认安装目录 %HomeDrive% 当前启动的系统的所在分区 %Documents and Settings% 当前用户文档根目录 %Temp% \\Documents and Settings\\当前用户\\Local Settings\\Temp %System32% 系统的 System32文件夹 Windows2000/NT中默认的安装路径是C:\\Winnt\\System32 windows95/98/me中默认的安装路径是C:\\Windows\\System windowsXP中默认的安装路径是C:\\Windows\\System32 清除方案1、使用安天防线可彻底清除此病毒(推荐),下载地址: http://www.antiyfx.com/download.htm。 2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。 (1)使用ATOOL进程管理结束iexplore.exe进程,ATOOL下载地址:http://www.antiy.com/freetools/atool.htm。 (2)强行删除病毒下载的大量病毒文件: (注:该病毒下载的病毒列表可能会随时变化) %system32%\\dllcache\\cdaudio.sys %system32%\\dpvvoxmh.dll %system32%\\dpvvoxmh.nls %system32%\\msobjstl.dll %system32%\\msobjstl.nls %system32%\\wcnonpe.dll %system32%\\wcnonpek.exe %system32%\\ihstleuk.dll %system32%\\ihstleuk.nls %system32%\\mstimewd.dll %system32%\\mstimewd.nls %system32%\\adsntzt.dll %system32%\\adsntzt.nls %system32%\\gpsgajba.sys %system32%\\apsghjba.dll %system32%\\lpsgajba.exe %system32%\\ijsgajba.sys %system32%\\lweurqhx.dll %system32%\\lweurqhx.nls %system32%\\scrruncqsj.dll %system32%\\scrruncqsj.nls %system32%\\kncel32.exe %system32%\\kncel32.dll %system32%\\cliconfgzx.dll %system32%\\cliconfgzx.nls %system32%\\mssetd.dll %system32%\\welycz.dll %system32%\\gprD.exe %system32%\\d32dx9.sys %system32%\\dispexcb.dll %system32%\\dispexcb.nls %system32%\\dndsaf.dll %system32%\\dndsaf.dll.LoG %system32%\\kgfghd.dll %system32%\\kgfghd.dll.LoG %system32%\\kbdswjr.dll %system32%\\kbdswjr.nls %system32%\\bootvidgj.dll %system32%\\bootvidgj.nls %system32%\\dpvvoxmh.dll %system32%\\dpvvoxmh.nls %system32%\\msobjstl.dll %system32%\\msobjstl.nls %system32%\\wcnonpe.dll %system32%\\wcnonpek.exe %system32%\\ihstleuk.dll %system32%\\ihstleuk.nls %system32%\\mstimewd.dll %system32%\\mstimewd.nls %system32%\\adsntzt.dll %system32%\\adsntzt.nls %system32%\\gpsgajba.sys %system32%\\apsghjba.dll %system32%\\lpsgajba.exe %system32%\\ijsgajba.sys %system32%\\lweurqhx.dll %system32%\\lweurqhx.nls %system32%\\scrruncqsj.dll %system32%\\scrruncqsj.nls %system32%\\kncel32.exe %system32%\\kncel32.dll %system32%\\cliconfgzx.dll %system32%\\cliconfgzx.nls %system32%\\mssetd.dll %system32%\\welycz.dll %system32%\\dpvvoxmh.dll %system32%\\dpvvoxmh.nls %system32%\\msobjstl.dll %system32%\\msobjstl.nls %system32%\\wcnonpe.dll %system32%\\wcnonpek.exe |
随便看 |
百科全书收录4421916条中文百科知识,基本涵盖了大多数领域的百科知识,是一部内容开放、自由的电子版百科全书。