赛迪网 > IT技术 网络安全 > 病毒防治
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

木马尝试关闭标题含Sysinternals的窗口

发布时间:2008.05.12 05:30     来源:赛迪网    作者:李铁军

【赛迪网-IT技术报道】收到一个病毒分析报告,这个病毒将Sysinternals系列工具软件列为新的对抗目标。www.Sysinternals.com提供了一系列非常优秀的系统管理小工具,其中Process Explorer、autoruns、filemon、regmon、tcpview、dbgview是手动杀毒爱好者经常使用的工具。

以下是这个病毒的详细信息

病毒全名:Win32.Troj.Undef.11776

病毒长度:11776

威胁级别:★★

病毒类型:木马

病毒简介

这是一个盗号木马程序,该程木马会盗取网络游戏账号,关闭杀毒软件。

病毒运行特征

1、释放文件

%systemroot%\SoftwareDistribution\Uninstall.bin
%systemroot%\system32\cryptnet21.dll
%systemroot%\system32\NvCpl64.dll
%systemroot%\system32\IPv6.dll
%systemroot%\system32\WinXP.bmp
%systemroot%\system32\drivers\ReSSDT.sys

在每个分区的根目录下生成

Thumbs.lnk
AutuRun.inf

2、添加注册表启动项

HKLM\SOFTWARE\Microsoft\windows\currentversion\
runNvCpl = "rundll32.exe %systemroot%\system32\NvCpl64.dll,NvStartup"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\
WindowsAppInit_DLLs = "%systemroot%\system32\IPv6.dll"

将"%systemroot%\system32\WinXP.bmp",添加到BHO中。BHO名字为Thunder5BHO,CLSID为{00000231-1000-0010-8000-00AA006D2EA4}。

3、躲避杀毒软件查杀

关闭窗口标题带有以下关键字的窗口

Monitor、Sysinternals、Watcher、监视、360、木马、code1984、巡警、卫士

释放驱动%systemroot%\system32\drivers\ReSSDT.sys恢复SSDT,对抗主动防御,关闭360进程。

4、当有新的存储设备接入电脑时,在其根目录下生成

Thumbs.lnk
AutuRun.inf

5、利用鼠标挂钩注入DLL到系统中的所有进程。

6、盗取《倚天2》的账号

通过查找游戏内存的特征指令,补丁游戏的内存,盗取账号。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Windows Sysinternals Suite Build 20071026 (11-13)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 北京工商局:网店办牌照8月1日肯定实施
· 工信部:全国移动电话用户已达6.01亿户
· 签合同前的四问 谈八大厂商“云计算”理念
· 亚略特烟草解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统