flyleaf 发表于 2009-2-2 13:29

Trojan/win32.Agent.ver[Rootkit]分析

一、 病毒标签:
病毒名称: Trojan/win32.Agent.ver
病毒类型: 后门
文件 MD5: 5C3BE8210DEEF401E1CF4A8623B068EE
公开范围: 完全公开
危害等级: 4
文件长度: 266,999 字节
感染系统: Windows98以上版本
加壳类型: nSPack 2.1 - 2.5 -> North Star/Liu Xing Ping
二、 病毒描述:
该病毒为后门类病毒,病毒运行后,释放病毒驱动文件到%system32%\drivers目录下替换该目录下的beep.sys文件,创建驱动设备名“\\.\RiSing2008”利用系统beep服务启动病毒服务,恢复SSDT躲避卡巴主动防御提示,等待启动完毕后还原beep.sys文件,衍生病毒DLL文件到%system32%目录下,动态加载病毒DLL文件,创建病毒服务、以服务方式启动病毒,病毒运行后删除自身,开启一个svchost.exe进程进行通信,被感染的用户会主动连接病毒作者的IP地址,等待控制端发送控制指令。
三、 行为分析:
本地行为:
1、 文件运行后会释放以下文件
%System32%\TpmetcD.dll
2、创建驱动设备名“\\.\RiSing2008”利用系统beep服务启动病毒服务,恢复SSDT躲避卡巴主动防御提示,等待启动完毕后还原beep.sys文件
3、创建病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter\Description
值: 字符串: "Provides support for media palyer. This service can't be stoped."
描述:病毒服务描述
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter\DisplayName
值: 字符串: "MS Media Control Center"
描述:病毒服务名
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter\Parameters\ServiceDll
值: 字符串: "C:\WINDOWS\system32\TfmutnD.dll."
描述:病毒服务启动文件路径
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter\Type
值: DWORD: 16 (0x10)
描述:病毒启动方式及类型
4、动态加载病毒DLL文件,创建病毒服务、以服务方式启动病毒,病毒运行后删除自身,开启一个svchost.exe进程进行通信,被感染的用户会主动连接病毒作者的IP地址,等待控制端发送控制指令
网络行为: 
协议:TCP
端口:6767`
IP地址:58.53.128.** 
连接IP地址等待控制端发送控制命令
注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。
   %Windir%            WINDODWS所在目录
    %DriveLetter%            逻辑驱动器根目录
    %ProgramFiles%         系统程序默认安装目录
    %HomeDrive%           当前启动的系统的所在分区
    %Documents and Settings%       当前用户文档根目录
    %Temp%             \Documents and Settings
                    \当前用户\Local Settings\Temp
    %System32%            系统的 System32文件夹
    
    Windows2000/NT中默认的安装路径是C:\Winnt\System32
    windows95/98/me中默认的安装路径是C:\Windows\System
    windowsXP中默认的安装路径是C:\Windows\System32   

四、 清除方案:
1、使用安天防线可彻底清除此病毒(推荐)。
请到安天网站下载:http://www.antiy.com
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 使用ATOOL“进程管理”结束svchost.exe进程中的病毒TpmetcD.dll模块
(2)使用ATOOL工具删除病毒文件
%System32%\TpmetcD.dll
(3)删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\MediaCenter
删除Services键值下的MediaCenter主键值
页: [1]
查看完整版本: Trojan/win32.Agent.ver[Rootkit]分析