请输入您要查询的百科知识:

 

词条 IRCBot DCS515610.zip win442.dll
释义

IRCBot DCS515610.zip win442.dll(MSN病毒)分析

病毒名称:Backdoor.Win32.IRCBot.bam [exe](Kaspersky),

Backdoor.Win32.IRCBot.agd [dll](Kaspersky)

病毒别名:W32/Sdbot.worm [exe](McAfee)

Worm.Win32.MSNPhoto.d [dll](瑞星)

Win32.Hack.SdBot.55808 [exe](毒霸), Win32.Troj.MsnBotT.c.26000 [dll](毒霸)

病毒大小:68,096 字节

加壳方式:nPack

样本MD5:56fd0c4491c06ed78e392515833c91d5

样本SHA1:d63512173c373a1d44cdad40c765fb16235ef5de

发现时间:2007.9

更新时间:2007.9

关联病毒:

传播方式:通过MSN传播 字串1

技术分析

==========

字串1

MSN蠕虫病毒变种,根据系统语言向MSN联系人发送诱惑文字消息.和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

字串1

病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:

%Windows%\\DCS515610.zip

其中包含病毒文件名为:DCS515610.scr 字串4

释放dll注入进程:

%System%\\win442.dll

字串4

创建ShellServiceObjectDelayLoad启动方式:

字串9

[Copy to clipboard] [ - ]CODE:

[HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ShellServiceObjectDelayLoad]

"w32s"="" 字串4

[HKEY_CLASSES_ROOT\\CLSID\\\\InProcServer32]

@="win442.dll"

注:为一串CLSID,病毒生成的CLSID不固定,如: 字串2

根据染毒系统的语言向MSN联系人发送相应文字消息,同时发送.带毒压缩包DCS515610.zip:

字串6

QUOTE:

Qu?usted piensa de este cuadro?

Consegu?a nuevo cuadro de m?la toma una mirada

algunos cuadros de la semana pasada, consideran si usted tiene gusto

en ellos.

tiene usted visto este picure todav千?

Haha, es que usted?

Debo utilizar este cuadro en msn?

Qu?usted piensa en esto?

Was denken Sie an diese? 字串1

was denken Sie an dieses picure?

ich glaube, da?ich h溥lich schaue :/

sind hier eine neue Abbildung von mir

einige Abbildungen von der letzten

Woche, sehen, wenn

Sie sie m鰃en

Haha, diese sind

Sie auf dieser Abbildung?

sollte ich diese Abbildung auf msn benutzen?

Was denken Sie an dieses?

Wat denkt u aan dit picure?

字串2

ik vind ik lelijk kijk

Een paar beelden van vorige week, zien of houdt u hier van em nieuwe

pic van me. :)

Hebt u dit picure nog gezien?:p

Hebt u dit picure nog gezien? :p

Haha, bent u dat op dat beeld? :)

Zou ik dit beeld op msn moeten gebruiken?

Wat denkt u over dit?

que pensez-vous ?ce picure ?

je me sens que je semble laid :/

字串8

Voici un nouveau pic de moi

Quelques images de la semaine derni鑢e, voient si vous les aimez

Avez-vous vu ce picure encore ?

Haha, est-vous ce sur cette image ?

Si j'emploient cette image sur le msn ?

Que pensez-vous ?mon image ?

What do you think of this picure? i feel i look ugly :'(

Here's a new pic of me

A few pictures from last week, see if you like em

lool, i just shaved my head, see! :D

字串7

ahha, i shaved my friends cat, see :D

Should i use this picture on msn?

What do you think about this?

尝试连接远程IRC:secure.bindshell.info

字串1

清除步骤

字串4

1. 删除病毒创建的ShellServiceObjectDelayLoad启动方式: 字串3

[Copy to clipboard] [ - ]CODE:

[HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\ShellServiceObjectDelayLoad]

"w32s"=""

字串7

[HKEY_CLASSES_ROOT\\CLSID\\\\InProcServer32]

@="win442.dll"

2. 重新启动计算机

字串4

3. 删除病毒文件:

%Windows%\\DCS515610.zip

%System%\\win442.dll

%UserProfile%\ew.txt(可能存在)

随便看

 

百科全书收录4421916条中文百科知识,基本涵盖了大多数领域的百科知识,是一部内容开放、自由的电子版百科全书。

 

Copyright © 2004-2023 Cnenc.net All Rights Reserved
更新时间:2025/3/22 6:36:18