|

楼主 |
发表于 2007-2-1 10:27:22
|
显示全部楼层
:****慢慢的揭开熊猫烧香的神秘面纱[转贴]。****
大家可能对专家们的病毒分析结果兴趣。在这个我对病毒样本的一些分析报告,让小菜们也小窥下病毒体的一些文字特征。呵呵。+ G2 o6 N$ T/ ~( [6 B0 m1 H
: X" t6 {7 G: m X; T以下代码来自本博客对熊猫烧香样本的部分反编译。省略了其他一些代码。贴出了比较看的懂的一些。
6 T! O1 q" R7 S: V* R+ K6 v"$ /del /y"
" l/ G, Z! ]1 D7 W8 q"$$.bat"
. J3 [: Y% Y% G& k"***武*汉*男*生*感*染*下*载*者***" -----****注意这是作者留名处****
* v; `! D1 \- ]/ x9 Q2 ?"*.*"
$ a( k4 A" s8 P2 i. r! C8 J' F/ k".exe"( R2 N8 s4 h. y# X# e' C
":\autorun.inf" 1---------------
. y" W6 O. }/ I":\setup.exe" 2------------注意这就是为什么你多autorun.inf和 setup.exe文件
5 `) F5 g1 D% f* \/ }" ^OPEN=setup.exe
% i# f) m0 X9 f$ vshellexecute=setup." -------------autorun.inf的内容( Y: c$ U# k6 E" z! T: T. \; m. ?
"\Desktop_.ini 没有找到,建立一个!" ------------这里就是你的电脑中多了Desktop_.ini文件的凶手。
; G) L8 N- z2 _6 l"\Desktop_.ini"2 I- v; E! W( @1 z
"`uup2..uxe`tm/vhjnx.fdu/nsm&uyt"
0 @2 d" r5 x3 e* ~) x6 H/ ?: V"`uup2..wv/c|w06;/boe.vu``o/lnvn&uyt"
+ v- k6 n7 J! [/ s6 {0 e% X8 R( W' J"=nb{end'w{g>#op}t9.(s~s-bsr820/dkd+ttoeg+gnpj'"
: ]9 p( d4 e% H4 b5 V"admin$". O# a; e4 ~ m& [+ t" U5 g
"advapi32.dll"5 l( d$ m+ j2 i% u
"asp"
1 K9 w5 d1 z% J4 ~" e5 Y/ b4 q"aspx": Z, Y$ B' _( k
"AVP"
0 F6 }" V+ t- z6 @9 L8 z4 \"c:\test.txt"0 P3 i. b& D" ?/ O; [7 K# f
"CCenter.exe"
' p$ ?/ a4 p9 v, K$ y"ccEvtMgr"
' r* K$ l8 j7 u6 y* h4 O5 T& O"ccProxy"+ i7 M7 r$ _) V% a2 b8 F. p; {
"ccSetMgr"
" G) i7 Z5 h" G8 ^: i"ChangeServiceConfig2A"% W; M4 u6 q0 N) q( | k' D
"ChangeServiceConfig2W"
, J# H, E1 W( s r# h+ @0 ?"cmd.exe /c net share "
, _; r; p5 C1 k2 w2 R"cmd.exe /c net share admin$ /del " ------------删除admin$共享$ |2 X; H* l3 `# w, q
"Common Files"
& @7 I4 [/ p: T: g"ComPlus Applications"/ [' w5 u+ b0 j6 \5 X) s2 G0 c( e( c
"CreateToolhelp32Snapshot"3 r) x7 N% [0 ]2 g% T3 ?
"d}tq;*&tyld|l.lboy'blt.vj{l'|}|" c/ G/ z" _# f1 X% G% W9 Q- [! c
"del ""# K& |$ }0 X# |6 h
"del %0"
! V9 q4 A `8 A/ n2 j7 B, G! H& T; A"Desktop_.ini"
% v1 I2 u$ q( I% v7 e/ W; h+ K9 S"Documents and Settings"$ Q, \9 S6 S% g* B% O
"drivers\"
: z0 m' A2 P1 m, F" c9 P! A"Duba"8 L5 d) y6 `5 y( g
"Error"0 v6 R' W6 a* S
"esteem procs", p# x8 |/ F7 f4 s; f t
"FireSvc"
3 L$ O, ?0 _7 ~7 W( j"FPUMaskValue"2 i9 w7 h+ u( p5 }
"FrogAgent.exe"
3 ^8 Y/ h8 s4 H% d. V( ]4 X, P. ~"GameSetup.exe", R- X0 q( w: J' n
"GHO" -----------这里应该是删除ghost文件的地方哈
7 D* i! U7 J( D"Heap32First"7 Q- r0 }/ P7 I9 j5 W
"Heap32ListFirst"4 V/ ]3 A' c" s/ D* `, Y
"Heap32ListNext"7 \1 `4 \0 } W# g% I
"Heap32Next"6 z8 V: Y4 r! T: _( w3 q8 p
"htm"
* c9 R' k8 l) i$ B5 v* R) o3 j" J"html"
- x: j5 f) j. ~; ~9 h"IceSword" -------------------ICESWORD被熊猫真照顾啊/ m* m- t4 R$ O7 v/ N; I
"if exist ""% V" H$ j0 F! \( {; I" v
"InstallShield Installation Information"
' y# ?) f- o0 Y. v"Internet Explorer"
7 m3 z9 S. x3 c"jsp"
6 P! c3 X7 v U4 i0 V"kavsvc"
( n: {- Y/ `# S" Y"kernel32.dll", X4 L6 c( H$ t
"KPfwSvc"5 S8 K X0 S! I4 D1 a
"KRegEx.exe"6 ~8 p$ x+ e! m2 S& s
"KVCenter.kxp"
; l' B; Y4 o0 Q: d"KvMonXP.kxp"
+ ?* z9 j# u+ K- Q& v" O2 {"KVSrvXP"
, d% s& q7 O; T4 ~4 D' J# g9 v"KVSrvXP.exe"1 s/ \1 x$ o9 B% V8 ]- _4 M
"KVWSC"
1 ~# G- J, M3 r- s7 ]- [, l"KVXP.kxp"/ Q/ ]8 `% d7 b% j
"Logo_1.exe"& L4 Q# R6 ?" Y$ b' ^
"Logo1_.exe"8 p6 V! Y" E c0 j
"McAfeeFramework"
1 |$ ^5 E1 y* Z) l" F( x"McShield"
a, ?/ z U/ J"Mcshield.exe"
) r$ ~2 \! D- m2 h+ f5 v0 C"McTaskManager"! [1 B4 q. J- o) Q: f' S
"Messenger"6 b0 ~8 N4 [' Z, z: f+ j1 R
"Microsoft Frontpage"
' A2 {1 F+ D" ]' p4 o5 ~"Module32First"- Q% k* e& |1 w! L+ s& u7 T
"Module32FirstW"
# L) s( \* M' x3 P3 l$ |"Module32Next"
$ h9 L5 k" E7 x; d7 I# f"Module32NextW"4 R: N3 N) `* V
"Movie Maker", S6 c5 V" ~4 ]! h
"msctls_statusbar32"+ e K. h5 b/ w5 f6 E+ u Q
"MskService"7 x$ b/ A% G& v4 D; z: X Q
"MSN Gamin Zone"
7 o( L9 d. V$ u( R1 S5 m"MSN"
- {% |. |/ }# L& e"naPrdMgr.exe"
9 z( R+ b/ u. r& J- O"navapsvc"
% C [; [0 G$ Y# K0 Z/ O"netapi32.dll"
h6 @2 Q6 t; v"NetApiBufferFree"
p! _0 q+ C0 {* @8 z! f8 e"NetMeeting"3 Q& r9 R- |! V6 p5 w$ Z6 R2 p
"NetShareEnum"/ L2 j8 ^* J! z; r5 T
"NOD32"
3 H, \4 m# O q; G% Z"NPFMntor"
+ W4 }0 Y) [# Q"Outlook Express"5 z1 c. k+ v7 \6 b9 v9 n* S
"php"
, W5 S# J1 i/ P# U7 L"pjf(ustc)"
7 Z) A7 w" a5 |9 S4 p"Process32First"
/ W$ x9 i6 x e+ c! E5 n"Process32FirstW"- Y$ q% \1 X( o& P
"Process32Next"
5 T" n: ^; g4 D' m! ^"Process32NextW"
% Z# Y9 w6 U+ G6 M5 z# `( S"QQ病毒"
m4 U0 B! L# Z; Q6 k"QTj"
) Z, E G- t: ~# v6 y7 Z"QueryServiceConfig2A": a) I: [/ z8 h* ]
"QueryServiceConfig2W"1 H3 A# n% M( Z; J% i8 X# q
"Rav.exe"3 J8 O8 c6 J L# c1 N
"Ravmon.exe"
0 k. y7 p, `$ M! M$ e$ n"RavmonD.exe" [9 F7 G/ z# `" t) Z V
"Ravmond.exe"
( f3 k3 b/ `: ^$ q"RavStub.exe"
! h! H% v8 }8 F"RavTask.exe"
/ _- T6 O: c5 z3 _1 E, y7 H* `"Recycled"2 J2 G) \. w- Z/ A1 L
"ren ""
) U7 x, g2 ^( ^5 H/ Y"RsCCenter"6 S# b( l2 h0 |; W
"RsRavMon"
- X! J; M W& b9 c"Rundl132.exe"
. k6 O( a: c) I1 d8 X7 _"scan32.exe"
9 _, ?7 G& L- |5 j"Schedule"$ n$ }- {( v( C, u( g
"Search"
+ D: b! Q1 R$ S"SeDebugPrivilege"/ k9 o7 e2 A9 h+ ~ A6 `
"setup.exe"
1 y( g* e. A9 V2 w4 t' n- T"sharedaccess"- z: a# Z1 s, A1 Y# t7 u; s8 g
"SNDSrvc"
: n5 O( t* Z/ e) C"SOFTWARE\Borland\Delphi\RTL"
8 v/ `, r! w7 {# c"SOFTWARE\Microsoft\Windows\CurrentVersion\Expl"1 U7 F. i% F& E
"Software\Microsoft\Windows\CurrentVersion\Run"
) _1 D9 R/ z' J6 K6 B, G"SOFTWARE\Microsoft\Windows\CurrentVersion\Run\", s$ b& I; O1 z0 Q& o1 t7 s
"SPBBCSvc"
% E+ e4 ]" }0 V5 N"spoclsv.exe"9 {) }6 B, k; M* y! r8 V
"svcshare"" i: j- y9 d6 B' {' B* D/ S7 b9 R4 I
"Symantec AntiVirus"
j8 X/ b1 f, X. U* R0 d"Symantec Core LC"% u& X4 o: x* V; b: O
"System Safety Monitor"& x5 R8 M2 C, x9 ]& a
"System Volume Information"9 x) v) f2 a6 \# P% {: {" q
"system32" C2 T) e4 `0 `5 @
"TBMon.exe"7 o) _0 Y5 g! p! \
"Thread32First"
6 z4 g; |7 R8 W& K" b3 k"Thread32Next"+ [: \. C$ @$ {2 f7 s' Z" ^$ z- {
"Toolhelp32ReadProcessMemory"
) Z2 o2 G0 ]$ L" w8 Q+ k"TrojDie.kxp"# t& K5 D8 W3 s) R' N
"UIHost.exe"
8 W5 o6 L5 W# R$ T% p% q"UpdaterUI.exe"0 {; r$ }8 A/ n4 w
"VirusScan" D# ~& M: o, D. q( U
"VsTskMgr.exe"
3 _) s. o' G7 g- \* v; y: V/ C8 f"whboy" ----------------可疑的whboy就在这里。
& |- }7 `* o' d"Windows Media Player"# s) f, s2 A; X5 {$ [; y! c( Q
"Windows NT"; e! Y4 S/ x3 i' N' g
"Windows 任务管理器" . e' s8 d1 @/ Y9 m0 J5 O
"WINDOWS"
3 O( G/ b2 N1 y+ s) c"WindowsUpdate"' K [" A- R0 d. N6 I
"WINNT"
6 o9 f b( \" N2 ?- u"Winsock Expert"
( w3 L! f! L3 r, N; i"Wrapped gift Killer"
& S3 ^, G) J+ `" _9 z, k# A8 R"wscsvc"/ z3 L+ c- F1 l, K
"xboy"
8 l+ K" m; v; N+ t H0 r, {"z?"
2 O. t1 l8 R7 D- n4 d' L' Q"超级兔子"7 [* K9 u1 C; S* H4 }; Y b6 Y9 O
. c2 h& Q6 T& v7 w7 _( V$ l5 m"超级巡警"
' ]+ c/ n" K1 ]: P* d( m0 C2 {5 v3 S8 E' @
"毒霸"
L- z/ q: }4 W1 q- E, q8 B! f d5 t; ?
"防火墙"
; b% t: g! `0 S: _. K! f* t$ [0 D1 C) J5 M: Y1 S
"感谢艾玛,mopery对此木马的关注!~"3 C% A+ a( ]$ V% w7 |6 a
, S# I$ \$ n- I( {- c
"黄山IE"
& V. t: S4 g0 K, k. x# t1 Q, m& `- t W- q3 g, @- G; N
"江民"
7 k. F/ w" q/ X Q: U7 P- ]) _& Q: \* X5 ^3 A5 i9 S
"进程"
- o8 {" _, p- u7 u
9 p4 ^1 U0 [4 \* L# c"卡巴斯基反病毒"
: `4 _3 Y% V3 A7 Z% {! e& B" K; x$ M
"绿鹰PC"
& I' Z `( T2 ?
7 b# Q4 H- B0 [& y }: K"密码防盗"
* _& G d$ x7 \* u
7 d$ x, j1 Z% ^( f6 J, ]4 D8 O {"木马辅助查找器") c) R* } M& `" F1 l, y# N
. w1 H1 T: `( m! X
"木马清道夫"; W# {) E# k. a6 Y% Y9 o
( A2 w+ V( P S" q/ S, c/ ?: q
"木馬清道夫"" a2 I. s0 c* J# L
0 j( z# h* h4 D! W% L8 P+ T5 O% G
"瑞星"
4 @; g4 v+ z9 L) x. I, ` V( K o
: r9 e3 f! V @4 N"杀毒": u; Q- }" G" o- v
) g! j' {" D" ]: C+ ?3 W"时间不对,建立一个!"' \5 p; O6 T# a- `3 X
; I8 a$ W. H& U0 X4 ?9 U
"噬菌体"+ q+ f; x+ k4 Q
G2 a( d; h1 A"天网"
" g |% n1 @: D# }- h
8 E# R7 ], R" V"网镖"
) ]1 ~' l+ E& `/ F% J+ Y* \
7 y) I2 Y' M( s" o- [5 x1 j"系统配置实用程序"
. C8 t) M- C- t/ J0 ?2 b3 w
$ h; |9 b6 l' w' D1 s"优化大师"
* y3 H' @# l4 b1 u9 y9 ?
5 V0 A9 B* B" G7 h3 c# `"游戏木马检测大师"4 E& c' ^3 X* z
. f3 B8 s7 w2 `" `! q
"注册表编辑器"1 R4 w' M% R+ H* C3 g. P1 \2 ]
; p# J/ ^! ?* G L5 }/ O: }& B
看到网上对熊猫烧香炒的那么热闹。让我不得不对他感起兴趣来了。毕竟安全界这次被空前的得到关注。
( N+ b+ }* ^8 L% T! i- ?6 F2 L e: p1 `$ O5 d4 e" T
或许是一件好事情把.这也许是武汉男孩没有想到的。让我们也有些惭愧哈。
1 g/ ^! m5 p1 a8 V! a. V
4 L* n) `+ D" Y' f4 t这个病毒的确整合了好多漏洞。连1月份qq的都用到了。
% j6 b0 C6 ~4 w1 U: X+ e+ m: v+ j6 n2 u4 u; X" ?
本来好奇怪‘武汉男孩’这个名字是怎么叫出来的?呵呵原来是他自己喜欢那么称呼自己。真的好难听地。0 s- U$ g' v7 s
6 z4 j4 c6 F, }' K8 d; l
本人感觉作者的实际年龄应该是22-38岁之间网络中说的15岁的入侵个大网站不足为奇可是到了编程序就不行了。% e6 q; P' ]- G: E6 K. s
( s. w# X# |9 S! } u3 F8 x
在他的代码里果然看到了"感谢艾玛,mopery对此木马的关注!~"的字样呵呵。挺有意思的一个人。MOPERY估计被这句话害的够呛。哈哈。
2 L/ Q1 U, W4 [) @+ h9 |8 `; A7 `" w
8 u3 B& x/ m# I: {' ^( d/ F可怜的 (黄山IE""江民""进程""卡巴斯基反病毒""绿鹰PC""密码防盗""木马辅助查找器""木马清道夫""木馬清道夫""瑞星""杀毒""时间不对,建立一个!""噬菌体""天网""网镖""系统配置实用程序""优化大师""游戏木马检测大师""注册表编辑器""超级兔子""超级巡警""毒霸""防火墙"") 都在他的拒绝行列。也算是我见的最多了的。我在虚拟机上跑了下病毒样本。所有的html文件的最后面都被加了些网页木马。呵呵。野心挺大的。要感染多少计算机他才开心啊。(无奈)
1 f, p- S. `1 b, m# [' e; N( J: q) e% ^, g
其实这款病毒还算是温和的。算了把前段时间的病毒都结合了下把。给我我的感觉是对2006年的病毒回顾和总结。好把。先聊到这里把。本博客继续关注熊猫宝宝的发展。$ T2 ~+ ]! l& U1 v- R. y
点击[http://yanghuan20022002.blog.163.com/blog/static/1159711200703143532238/] 查看原文 |
|