用户: 密码:
设为首页 加入收藏 旧站入口

您现在的位置: 红色网络 >> 网络安全 >> 病毒专区 >> 正文
相 关 文 章
mseqsy病毒(WinForm.exE,ms…
电脑开机时间回到1987年,wo…
Logger.Agent.aor(RIDIAP~1…
RIDIAP~2.EXE,word.lnk病毒…
RIDIAP~2.EXE,word.lnk修改…
Backdoor.Win32.Sheldor.l,…
MSN蠕虫Backdoor.Win32.IRC…
磁碟机Worm.Win32.Diskgen.…
Backdoor.Win32.BlackBird.…
Backdoor.Win32.Delf.ckv,c…
精 彩 推 荐
最 新 热 门
最 新 推 荐
欢迎光临红色网络,现在是:  祝您玩得开心!
Worm.Win32.AutoRun.ade,Flower.exe,Flower.dll查杀
原文作者:未知  文章录入:admin  发布时间:2008-1-21 17:33:06    

蠕虫程序Worm.Win32.AutoRun.ade

病毒症状
    该程序是使用Delphi编写的蠕虫程序,采用FSG加壳方式试图躲避特征码扫描,加壳后长度26,881字节,图标为Windows默认可执行文件图标,病毒扩展名为exe,主要通过网页木马、文件捆绑、移动存储介质方式传播。
      
病毒分析
    该样本程序被执行后,将自身分别拷贝到%SystemRoot%\system32\drivers\disdn\与%SystemRoot%\system32\目录下,重命名为Flower.exe
将%SystemRoot%\system32\中的系统文件urlmon.dll拷贝到相同目录下,重命名为Flower.dll;遍历进程查找360tray.exe、360safe.exe将其关闭;
检测当前进程中是否存在AVP.exe,若存在修改当前系统时间,使其不能正常运行;
通过映像劫持手段重定向部分杀毒软件和系统工具,当用户运行这些杀毒软件时便会运行Flower.exe
枚举窗口查找部分杀毒软件窗口,通过发送WM_CLOSE、WM_DESTROY、WM_QUIT将其关闭;
开启进程spoolsv.exe并获得其句柄,申请内存空间将病毒一部分代码写入,通过相关API函数激活病毒代码进行代码注入,从如下网址下载其它病毒程序到本地c:\,并依次命名为a.exe、b.exe、c.exe,通过相关API函数运行该下载程序盗取qq帐号和其他帐号信息;
通过查找注册表方式确定IEXPLORE.EXE的安装路径,通过API函数CreateProcessA将其启动,访问恶意网站http://***.hackceo.com/tj.asp;
遍历盘符在各分区和移动存储介质中释放隐藏病毒文件与autorun.inf,使用Windows自动播放功能来传播病毒。

感染对象
Windows 2000/Windows XP/Windows 2003

传播途径
网页木马,文件捆绑,移动存储介质传播

技术细节
病毒下载网址

http://***.free2.77169.net//shengchao/S.exe
http://***.free2.77169.net//shengchao/qq.exe
http://***.free2.77169.net//shengchao/menghuan.exe

安全提示
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“发现未知木马”,请直接选择删除处理

如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现“Worm.Win32.AutoRun.ade”,请直接选择删除

怀疑中毒的用户可使用线查毒进行病毒查证。免费在线查毒地址:
http://www.antidu.cn/board/online/

已经中毒的用户,可以去论坛提问求助
http://bbs.antidu.cn

  • 上一个网络安全:

  • 下一个网络安全:
  • 发表评论】【打印本文】【关闭窗口

    网站公告 | 关于本站 | 管理团队 | 友情链接 | 版权申明 | 广告服务 | 网站地图 | 访客留言

    Copyright © 红色网络|2kkmm.com|woku8.com All Rights Reserved
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览 |
    蜀ICP备05023402号 |管理维护:小刚| 管理登录 | 
    本站大部分信息资源来源于网络,仅供学习|研究|探讨|收藏之用,版权归原作者所有!

    Welcome To Www.2KkMm.CoM, Wish EveryOne Live It Up! Powered by PowerEasy2006.