找回密码
 注册创意安天

2009年12月24日【捣毁者获取系统版本信息创建病毒进程】

[复制链接]
发表于 2009-12-24 18:59 | 显示全部楼层 |阅读模式
以下是2009年12月24日的安天实验室在最新捕获的病毒样本中选取的病毒样本所做的日报内容 。有任何建议或意见请即时发送邮件:avengert@antiy.net,我们会尽快予以答复.
        ======================================================================================================
        安天实验室每日病毒预警

一、“捣毁者”(Worm/Win32.AutoIt.r)  威胁级别:★★★★
     该病毒运行后,获取kernel32.dll基址,动态获取大量API函数地址,动态加载系统库文件uxtheme.dll,调用该库文件的"IsThemeActive"函数,获取系统版本号,动态加载系统库文件kernel32.dll,调用该库文件的IsWow64Process函数,查看操作系统是32位还是64位,获取系统版本信息之后释放到kernel32.dll,试图更改桌面壁纸,检测是否被处理调试状态,如果是则调用MessageBox弹出以下信息:"This is a compiled AutoIt script. AV researchers please email avsupport@autoitscript.com for support.",调用SHGetDesktopFolder函数获得桌面文件夹的IShellFolder接口,注册一个窗口类名"AutoIt v3 GUI"及消息句柄"TaskbarCreated",完成之后创建隐藏的窗口,调用函数创建一个WORD图标的托盘,调用函数进入消息循环一直到接收到WM_NULL则跳出循环,拷贝自身到%System32%目录下备份多个病毒副本,分别重命名为fjwfbnyobd.exe、bomlfdbivbryevg.exe、iabzajxe.exe、ogwcoyjfpfnjn.exe(全部为随机病毒名),并将属性全部隐藏,在%System32%目录下创建一个名为mydoc.rtf的WORD文件,调用函数创建大量病毒进程,循环打开多个mydoc.rtf文件,使系统速度大大下降,该病毒一旦运行之后将无法结束其进程直到系统资源耗尽导致死机。

二、“偷取者”(Trojan/PSW.Win32.Kates.ae[Stealer])  威胁级别:★★★★
    该恶意代码文件为木马,该病毒作为DLL使用EXE来启动,病毒运行后在当前进程申请内存空间向10000000地址内写入病毒代码,然后动态获取该病毒代码的入口点执行,打开名字为TSYSCHECK的文件影射,影射4096字节数据到TSYSCHECK的文件中,添加注册表启动项,伪装成声音驱动程序的注册文件,判断%System32%目录下的sqlsodbc.chm文件头部数据是否为46535449,如不是则将其删除,如是获取计算机名产生随机病毒名创建到%Temp%目录下并写入43008字节病毒数据,将文件创建时间设置为2004年8月4号,试图删除%System32%目录下的sysaudio.sys、wdmaud.sys驱动文件,创建一个线程循环在资源LoadString取字串信息,被感染的机器部分安全软件无法正常更新和运行并会截取包含账号密码等敏感信息。


安天反病毒工程师建议
        1.最好安装安天防线防范日益增多的病毒。用户在安装反病毒软件之后,应将病毒监控功能打开、经常进行升级、遇到问题要上报,这样才能真正保障计算机的安全。
        2.安天反病毒应急中心及时进行了病毒库更新;如未安装安天防线,可以登录http://www.antiyfx.com免费下载最新版安天防线来防止病毒入侵。
        ======================================================================================================



中国安天实验室
通讯地址:哈尔滨898邮政信箱
邮政编码:150006
Welcome to visit Antiy Labs
中文站 :http://www.antiy.com
English:http://www.antiy.net
您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-26 00:26

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表