`
izuoyan
  • 浏览: 9223312 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

“磁碟机”病毒详尽分析报告

阅读更多
“磁碟机”病毒是一个MFC写的感染型病毒。病毒运行后首先会在C盘根目录下释放病毒驱动NetApi000.sys,该驱动用来恢复SSDT,把杀毒软件挂的钩子全部卸掉。然后在System32路径下的com文件夹中释放病毒文件smss.exe、netcfg.dll、netcfg.000、lsass.exe。 然后该程序退出,运行刚刚释放的lsass.exe。 lsass.exe运行后,会在com文件夹下重新释放刚才所释放的文件,同时会在system32文件夹下释放一个新的动态库文件dnsq.dll,然后生成两个随机名的log文件该文件是lsass.exe和dnsq.dll的副本,然后进行以下操作:
1.从以下网址下载脚本http://www.****.****/*.htm、.....。
2.生成名为”MCI Program Com Application”的窗口。
3.程序会删除注册表SOFTWARE\Microsoft\Windows\CurrentVersion\Run项下的所有键值。
4.查找带以下关键字的窗口,查找带以下关键字的窗口,如果找到则向其发消息将其退出:RsRavMon、McShield、PAVSRV…
5.启动regsvr32.exe进程,把动态库netcfg.dll注到该进程中。
6.遍历磁盘,在所有磁盘中添加autorun.inf和pagefile.pif,使得用户打开磁盘的同时运行病毒。
7.通过calcs命令启动病毒进程得到完全控制权限,使得其他进程无法访问该进程。
8.感染可执行文件,当找个可执行文件时,把正常文件放在自己最后一个节中,通过病毒自身所带的种子值对正常文件进行加密。
smss.exe用来实现进程保护,程序运行后会进行以下操作:
1.创建一个名为xgahrez的互斥体,防止进程中有多个实例运行。
2.然后创建一个名为MSICTFIME SMSS的窗口,该窗口会对三种消息做出反应:
(1)WM_QUERYENDSESSION:当收到该消息时,程序会删除注册表SOFTWARE\Microsoft\Windows\CurrentVersion\Run项下的所有键值。
(2)WM_TIMER:该程序会设置一个时钟,每隔0.2秒查找“MCI Program Com Application”窗口,如果找不到则运行病毒程序。
(3)WM_CAP_START:当收到该消息时,向其发送退出消息。
3.把lsass.exe拷贝到C盘根目录下命名为037589.log,同时把该文件拷到启动目录下实现自启动。dnsq.dll通过挂接全局消息钩子,把自己注到所有进程中,该动态库主要用来HOOK API和重写注册表。动态库被加载后会进行以下操作: (1)判断自己所在进程是否是lsass.exe、smss.exe、alg.exe,如果是则退出。
(2)HOOK psapi.dll中EnumProcessModules、kernel32.dll中 OpenProcess和CloseHandle这几个API使得杀毒软件无法查杀病毒进程。
(3)遍历进程如果进程名为lsass.exe、smss.exe、alg.exe则直接退出,如果是其他进程则创建一个线程,该线程每隔2秒进行以下操作:
a.修改以下键值使得用户无法看到隐藏的受保护的系统文件 HKEY_CURRENT_USERSoftware\Microsoft\Windows\CurrentVersion\Explorer\Advanced ShowSuperHidden = 0 b.删除以下注册表键值使得用户无法进入安全模式 HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Minimal\ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Network\ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Network\ {4D36E967-E325-11CE-BFC1-08002BE10318}
c.删除以下注册表项,使得镜像劫持失效 HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options
d.读取以下注册表键值,判断当前系统是否允许移动设备自动运行,如果不允许则修改为允许 HKEY_LOCAL_MACHINE Software\Microsoft\Windows\CurrentVersion\Policies\Explorer NoDriveTypeAutoRun
e.修改以下注册表项使得手动修改以下键值无效 HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ Advanced\Folder\SuperHiddenType = radio
f.添加以下注册表项使得开机时,系统会把该动态库注到大部分进程中 HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\ Windows AppInit_DLLs = %SYSTEM%\dnsq.dll.
g.通过calcs命令启动病毒进程得到完全控制权限,使得其他进程无法访问该进程。
h.查找带以下关键字的窗口,如果找到则向其发消息将其退出:
SREng 介绍、360safe、木、antivir、… netcfg.dll主要用来下载文件,动态库被加载后会从以下网址下载病毒程序 hxxp://js.k0102.com/data.gif,查找窗口”MCI Program Com Application”如果该窗口不存在则运行下载的程序。
分享到:
评论

相关推荐

    磁碟机病毒专杀《江民版》

    磁碟机病毒专杀工具,江民版! 稳定性好! 用于WINDOWS各版本系统!

    磁碟机病毒解决方案(磁碟机病毒)

    2 运行“磁碟机变种专杀工具”里的 LogAction.exe 按说明查毒 3 重启 在DOS下删除各种文件 继续查毒 再重启 4 运行“附件 Windows 2000-XP 安全模式修复器” 修复安全模式注册表键值 3 运行“磁碟机变种免疫工具...

    lsass.exe和smss.exe病毒(磁碟机病毒)的专杀工具

    本软件为lsass.exe和smss.exe病毒(磁碟机病毒)的专杀工具,基于恶意软件查杀助理辅助工具的查杀引擎,并专门针对该病毒作了强化,支持扫描rar格式和自解压格式,支持扫描被感染的应用程序与网页文件,能比较有效的...

    磁碟机病毒专杀工具

    前段时间中了磁碟机(DummyCom)病毒,非常郁闷,最后是使用这个专杀工具给杀掉了,这是江民开发的专杀工具,非常有用。 <br>至于360的磁碟机专杀1.5根本没用,根本无法打开。 <br>中这个病毒的症状是: 使用...

    磁碟机专杀工具专杀磁碟机工具,

    专杀磁碟机工具,专杀磁碟机工具,专杀磁碟机工具专杀磁碟机工具,

    磁碟机产生的vbs脚本

    该VBS脚本(Visual Basic Script)是在磁碟机(一种计算机病毒或恶意软件)爆发期间被截获的,并且已经过解密处理。VBS是一种基于Visual Basic for Applications (VBA) 的轻量级脚本语言,常用于Windows系统中编写...

    磁碟机专杀工具

    360磁碟机专杀工具,非常好用!

    磁碟机专杀(最新版)

    磁碟机专杀(最新版)

    磁碟机专杀

    【磁碟机专杀】指的是针对特定病毒或恶意软件的清除行动,主要涉及"磁碟机"、"pagefile.pif"病毒以及"DiskGen"。这些术语在IT安全领域中具有重要的意义。 首先,"磁碟机"通常指的是计算机的硬盘驱动器,是存储数据...

    磁碟机专杀ravDiskGen.exe

    磁碟机病毒专杀工具--ravDiskGen.exe

    机器狗/磁碟机/AV终结者" 木马专杀工具 v7.41

    清除机器狗/AV终结者/8749病毒,自带“引擎与病毒库”“磁碟机”专杀;修复“映像劫持”;修复Autorun.inf;修复安全模式。使用该专杀工具查杀后,请使用金山毒霸进行一次全面杀毒即可 利用此专杀工具,用户不但可...

    中国电脑病毒疫情及互联网安全报告.docx

    总结起来,2008年上半年中国电脑病毒疫情严峻,新型病毒的复杂性和对抗性显著增强,尤其是机器狗和磁碟机病毒的威胁,这需要网络安全专家和用户采取更有效的防范措施,以应对不断演变的网络安全威胁。同时,安全软件...

    磁碟机清理小工具

    solo.exe是一个清除磁碟机木马的一个小工具,此工具需要配合WINDOWS清理助手软件来使用。

    电子政务-一种磁碟机装侧面的电脑机箱.zip

    电子政务-一种磁碟机装侧面的电脑机箱.zip

    virus

    **磁碟机病毒**是一种计算机病毒,其主要特点是能够迅速感染系统中的可执行文件(如EXE文件)和其他类型的压缩文件(如RAR或ZIP格式)。这类病毒通过自我复制的方式进行传播,一旦感染某个系统,就可能对数据安全...

    KDCKiller.rar

    江民科技作为国内知名的反病毒软件开发商,为应对日益严峻的计算机病毒威胁,推出了名为“KDCKiller”的磁碟机病毒专杀工具。这款专杀工具针对特定的磁碟机病毒进行深度扫描和清除,有效保护用户的电脑系统免受侵害...

    ravDiskGen

    磁碟机专杀可以查杀磁碟机病毒

    机器狗专杀

    专杀机器狗病毒 磁碟机病毒

Global site tag (gtag.js) - Google Analytics