您的位置:首页 / 科技综合 /江民

江民发布"无极杀手"病毒技术分析报告

ZDNetnews 更新时间:2009-11-18 09:10:13作者:CNET科技资讯网

本文关键词: 江民 | 无极杀手 | 病毒播报 | 病毒 |

  11月16日,江民反病毒中心监测到,一个名为“无极杀手”变种b(Win32/Piloyd.b)的病毒正在互联网上疯狂传播,该病毒在短短20天的时间内就感染了37万余台计算机。

  江民反病毒专家分析,病毒运行后,生成qmgr.dll病毒文件,加载sfc_os.dll并查找其5号导出函数,使得系统的文件保护对于其要修改的qmgr.dll失效,然后病毒从资源中读取数据写到qmgr.dll,修改该文件时间,并启动对应的服务。然后在系统目录下把自身复制为lsasvc.dll并在临时目录释放“TempDel.bat”以删除自身。

  病检查当前模块所在进程是否为360tray.exe,如果是则创建一个名为"360SpShadow0"的设备,通过发送IO控制码的方式控制绕过360tray.exe的检测,完成后,退出程序。

  查找当前系统中是否存在进程"360tray.exe",如果有,则将%SystemRoot%system32qmgr.dll复制为%SystemRoot%system32l1.dll,将%SystemRoot%system32l1.dll注入到目标进程空间,从而第一步的内容得到执行,完成后,删除%SystemRoot%system32l1.dll,同时清空hosts文件。

  完成以上动作后,病毒会创建多个线程执行不同操作:

  将qmgr.dll对应的BITS服务启动类型设置为自动。删除如下HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootMinimal

  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSafeBootNetwork破坏安全模式

  然后在临时文件夹内创建一个名为LiTdi.sys的驱动,创建名为LiTdi服务,并启动服务。查找相关杀毒软件或安全软件进程,并向驱动发送IO控制码的方式结束相关进程。

  病毒还会调用IE访问http://nbtj.114anhui.com/msn/163.htm做感染统计。从表项中依次选择下载十几种恶意程序,其中多数为盗号木马。

  病毒还会感染可移动存储设备上的exe,rar,htm,html,asp,aspx文件,对于扩展名为.rar的文件,病毒还会解包感染以上扩展名文件后再压缩回去。对于htm,html,asp,aspx的网页文件,病毒会在其尾部加上“”的恶意代码,使得这些网页文件成为病毒的二次传播源,用户一旦点击这些被感染文件,则会被病毒感染。

  病毒还会通过自动播放功能传播。查找可移动存储设备并在其根目录下生成autorun.inf,建立一个名为recycle.的文件夹,把%SystemRoot%system32dllcachelsasvc.dll复制到该目录下为Ghost.exe。

  通过自带的弱密钥列表对网上邻居进行猜解,被猜解成功的管理员账户密码的计算机将受到感染;如果连接成功,则将C:WINDOWSsystem32dllcachelsasvc.dll拷贝到对方机器的C:cm.exe,同时创建计划任务以激活该病毒。

  针对该病毒,江民杀毒软件KV2010已紧急升级,用户只需升级杀毒软件到最新病毒库,开启主动防御和实时监控,即可有效防御病毒,免遭“无极杀手”病毒侵害,确保电脑数据安全。

    

好看好玩

用户评论

用户评论

  • 用户名
  • 评论内容

CNET Networks
Copyright ? 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
京ICP证150369648号 京ICP备15039648号-2
京公网安备 11010802021500号