Trojan/Win32.Papras.ri行为分析
安天病毒分析组一、 病毒标签:
病毒名称: Trojan/Win32.Papras.ri
病毒类型: 木马
文件 MD5: 88e26c67b8b8220a2dcb4cf1e945d712
公开范围: 完全公开
危害等级: 4
文件长度: 112,640 字节
感染系统: Windows98以上版本
二、 病毒描述:
该病毒运行后会进行自删除,并创建衍生文件到系统目录。便利进程查找IE,火狐等浏览器,并删除用户计算机上的对应cookie记录,使用户在登陆相关网站时需要重新输入密码。该进程会将窃取到的用户敏感信息通过后台发送到指定的远程服务器站点。该木马还有远程下载恶意代码的能力。
三、 原样本行为分析:
本地行为:
1、衍生cleastat.dll(该dll文件名随用户使用的系统不同生成不同文件名)文件到 %system32% 文件夹下
2、新增注册表
类型:字符串:
值: "C:\WINDOWS\system32\cleastat.dll"
描述:添加启动项
3、病毒运行后,首先创建互斥量,然后遍历进程查找Firefox.exe、chrome.exe、opera.exe、safari.exe,如果查到到有浏览器进程,将衍生文件cleastat.dll注入到该类进程中,如果没有找到上述进程,病毒将创建一个IE进程并注入。注入完成后,病毒将查找浏览器存放cookie记录的文件夹,将对应应用程序的cookie记录删除,记录用户再次在浏览器中登陆操作,回传到病毒作者指定的地址。
网络行为:
记录用户在浏览器中的输入发送到指定的地址
数据回传格式:http://%s%s?user%%5fid=%.4u&version%%5fid=%lu&passphrase=%s&socks=%lu&version=%lu&crc=%.8x
数据回传地址:
thecargotime.com、rettinasl.com、hasterulits.com、newporto.cn、newlisbon.cn
注1:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。
Windows2000/NT中默认的安装路径是C:\Winnt\System32,
windows95/98/me中默认的安装路径是C:\Windows\System,
windowsXP中默认的安装路径是C:\Windows\System32。
%Temp%= C:\Documents and Settings\AAAAA\Local Settings\Temp 当前用户TEMP缓存变量
%Windir%\ WINDODWS所在目录
%DriveLetter%\ 逻辑驱动器根目录
%ProgramFiles%\ 系统程序默认安装目录
%HomeDrive% = C:\ 当前启动的系统的所在分区
%Documents and Settings%\ 当前用户文档根目录
注2:与IRC服务器的交互信息中,符号“/**/”内的数据是分析员对下一行或几行的注释信息,非为与服务器的交互信息内容。
四、 清除方案:
1、使用安天防线可彻底清除此病毒(推荐)。
请到安天网站下载:http://www.antiy.com
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 使用ATOOL进程管理结束病毒进程。
(2) 强行删除病毒下载的大量病毒文件
%Program Files%\cleastat.dll
(3)删除病毒创建的注册表项
类型:字符串:
值: "C:\WINDOWS\system32\cleastat.dll"
页:
[1]