用户: 密码:
设为首页 加入收藏 旧站入口

您现在的位置: 红色网络 >> 网络安全 >> 病毒专区 >> 正文
相 关 文 章
修改userinit.exe的ntfs下载…
Logger.Agent.aor(RIDIAP~1…
RIDIAP~2.EXE,word.lnk病毒…
Backdoor.Win32.Sheldor.l,…
磁碟机Worm.Win32.Diskgen.…
userinit.exe
机器狗病毒pcihdd.sys pvc.…
Win32.PSWTroj.OnlineGames…
Win32.Riskware.wmicsmgr.b…
Virus.Win32.AutoRun.dw,w3…
精 彩 推 荐
最 新 热 门
最 新 推 荐
欢迎光临红色网络,现在是:  祝您玩得开心!
RIDIAP~2.EXE,word.lnk修改系统时间为1987年病毒查杀
原文作者:未知  文章录入:admin  发布时间:2008-1-21 17:33:07    

RIDIAP~2.EXE,word.lnk修改系统时间为1987年病毒查杀

ridiap??????.exe (??????为6位年月日,和激活时的当前系统时间有关吧)

如 ridiap071205.exe

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\word.lnk

一开始没发现这个。。。汗啊。。。结果连续扫描了3个日志才搞掂。。。

本来想查壳的,结果不小心双击了。没事,一个小马....发现啥也没开....

自己也扫描了下日志,日志节选 如下:

==================================
启动文件夹
[word]
<C:\Documents and Settings\All Users\「开始」

菜单\程序\启动\word.lnk --> C:\WINDOWS\system32\RIDIAP~2.EXE [N/A]><N>

==================================
正在运行的进程

[PID: 3324 / killer][C:\program files\internet explorer\iexplore.exe]

 [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\mcdsrv32_071205.dll] [N/A, ]

[PID: 2568 / killer][C:\windows\system32\rundll32.exe]

 [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\mcdsrv16_071209.dll] [N/A, ]

[PID: 3376 / killer][C:\program files\internet explorer\iexplore.exe]

[Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\mcdsrv32_071209.dll] [N/A, ]

用 wsyscheck 提取样本后大概分析下

行为分析

本地行为:
1.修改系统时间为 1987年,时间倒流,那时候我才3岁...

2.
木马的文件名好像和当前的系统时间有关...但是怎么有 1205...

调用rundll32.exe加载木马模块 c:\windows\system32\mcdsrv16_071209.dll
注入IE进程 c:\windows\system32\mcdsrv32_071209.dll

相关文件:
c:\windows\system32\mcdsrv16_071209.dll
c:\windows\system32\mcdsrv32_071209.dll
c:\windows\system32\mcdsrv32_071205.dll
C:\WINDOWS\system32\ridiap071209.exe
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\word.lnk

  • 上一个网络安全:

  • 下一个网络安全:
  • 发表评论】【打印本文】【关闭窗口

    网站公告 | 关于本站 | 管理团队 | 友情链接 | 版权申明 | 广告服务 | 网站地图 | 访客留言

    Copyright © 红色网络|2kkmm.com|woku8.com All Rights Reserved
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览 |
    蜀ICP备05023402号 |管理维护:小刚| 管理登录 | 
    本站大部分信息资源来源于网络,仅供学习|研究|探讨|收藏之用,版权归原作者所有!

    Welcome To Www.2KkMm.CoM, Wish EveryOne Live It Up! Powered by PowerEasy2006.