flyleaf 发表于 2010-5-11 17:27

Trojan/Win32.Inject.adpk分析

一、 病毒标签:
病毒名称: Trojan/Win32.Inject.adpk
病毒类型: 后门
文件 MD5: 970F9084E30DFBB880D7C17363AC275E
公开范围: 完全公开
危害等级: 4
文件长度: 57,564 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0

二、 病毒描述:
该恶意代码文件为后门类木马,该病毒做了加密处理,病毒运行后删除注册表的"Software\Microsoft\Active Setup\Installed Components\"键值下的{286B99E4-3C9B-25EF-D603-A78D81C73EED}键,并重新创建该项,并利用该项达到开机病毒自启动,创建病毒互斥体")!VoqA.I4",遍历进程查找"explorer.exe"进程,找到之后打开进程申请内存空间向该进程写入3342字节病毒数据,调用远程线程函数来执行被注入的病毒代码,病毒代码被执行后拷贝自身文件到%Systme32%目录下,开启一个iexplore.exe进程,若iexplore.exe进程被结束explorer.exe进程则会重新建立iexplore.exe进程,等待客户端做出消息响应。

三、 行为分析:
本地行为:
1、文件运行后会释放以下文件
%system32%\globalt.exe
%system32%\globalt

2、创建注册表病毒服务项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\Installed Components\{286B99E4-3C9B-25EF-D603-A78D81C73EED}\StubPath
值: 字符串: "C:\WINDOWS\system32\globalt.exe"

3、创建病毒互斥体")!VoqA.I4",遍历进程查找"explorer.exe"进程,找到之后打开进程申请内存空间向该进程写入3342字节病毒数据,调用远程线程函数来执行被注入的病毒代码。

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。
      %Windir%            WINDODWS所在目录
    %DriveLetter%            逻辑驱动器根目录
    %ProgramFiles%         系统程序默认安装目录
    %HomeDrive%           当前启动的系统的所在分区
    %Documents and Settings%       当前用户文档根目录
    %Temp%             \Documents and Settings
                    \当前用户\Local Settings\Temp
    %System32%            系统的 System32文件夹
    
    Windows2000/NT中默认的安装路径是C:\Winnt\System32
    windows95/98/me中默认的安装路径是C:\Windows\System
    windowsXP中默认的安装路径是C:\Windows\System32   


四、 清除方案:
1、使用安天防线可彻底清除此病毒(推荐)。
请到安天网站下载:http://www.antiy.com
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 安全模式下删除病毒文件
%system32%\globalt.exe
%system32%\globalt               
(3)删除病毒服务注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\Installed Components\{286B99E4-3C9B-25EF-D603-A78D81C73EED}\StubPath
值: 字符串: "C:\WINDOWS\system32\globalt.exe"
页: [1]
查看完整版本: Trojan/Win32.Inject.adpk分析