|
$ O# G0 P$ E2 a" E. d* m
) N) m6 c1 F& G! p1 n6 U% K9 @4 X/ M, M
% l" U& J/ K% W
先看看主体的头像.. 好恶心../ I, B, Z$ ]) Z6 ]( b k5 V
# N# I9 R! Y8 `3 O" t/ j2 i
样本编写语言:Borland Delphi 6.0 - 7.0
2 V# ]) p( \) Y" r: `$ e% ?3 I加壳方式:UPX
, @& |1 q; K2 @% o
/ x1 @$ `: ]3 F0 x8 ?3 \1 c好象今天刚出生的"宝宝" 几乎杀软都不报.( N' O" o" F0 s$ \+ {) | [5 K
' e3 P$ U7 G# }* d' ~8 A$ [* O病毒运行' m' z9 Q8 G i1 Q) s4 d
释放文件
! L* p6 \0 U7 o( h: wC:\WINDOWS\system32\Supervise.exe! K1 q: T) n. W( a
C:\WINDOWS\system32\Death.SiShen
" L* x) G: B0 S" p; W, z6 ^C:\WINDOWS\system32\Death.exe
/ b3 w7 R' E, y6 y) y$ @4 ]4 l1 I
( A) H# }/ B* e& dC:\WINDOWS\system32\Death.SiShen2 J5 J9 A. c! q) Q( ~. w; M. J
内容为: j' L$ Z# Z. b3 a/ ?, k. I& t
[Autorun]
7 ^, `5 E0 J9 W& O& `6 uOPEN=SuperDown.EXE
4 A7 G+ L a; a' |shellexecute=SuperDown.EXE
5 e2 |" x' p% Z' dshell\Auto\command=SuperDown.EXE 3 C; o7 Y6 o' u; E
* P/ q- C/ u- `% z# u: y创建启动项7 W8 z0 C: p" {( d) G2 r
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
' ]; |' A1 x( d8 x$ d) Q"Supervise.exe"="C:\WINDOWS\system32\Supervise.exe"
% D6 _6 `7 [( [$ @- P R8 Y% U* n1 u0 O
[HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
& |+ t5 q+ x7 g" u6 n: e5 d; m"Death.exe"="C:\WINDOWS\system32\Death.exe"
' [6 c' I$ Q+ [6 u; a7 p9 I ~' w; ~, r$ J
修改 显示文件和文件夹 注册表
/ U+ q u6 c" |: A+ ^( V4 a[HKLM\software\microsoft\windows\currentversion\explorer\advanced\folder\hidden\showall]
8 f9 a6 `6 k2 g8 l* R4 o8 Q7 ]"checkedvalue"=dword:00000000/ Q& p) p* e3 q: }
. J- V' O1 [! i
尝试关闭窗口
g9 f7 a: H( B! n0 w% D. E" e$ gsymantec antivirus 企业版
; v7 U* W; y6 T江民杀毒软件 kv2006:实时监视. @+ ?# L! ]/ l" n
ravmonclass
; J1 J8 m2 U# F$ I3 {tflockdownmain
/ h' s2 I0 F8 J; X; H, m$ g0 lzonealarm
7 V$ L+ N3 T5 B9 Rzaframewnd
, q2 ` O; B3 x K: @; Q; o天网防火墙个人版) V" e/ x. s% D& x6 x( D
tapplication) S8 |& @* ^/ E3 g8 |# F% |
天网防火墙企业版
* v# Q l6 D3 Z3 }+ h btapplication3 n2 n4 g; ~6 l2 D' ^1 L9 G2 f9 n$ t
virusscan
; W r/ y0 _! i- r' s) V, ?6 Vsymantec antivirus
5 b" Z4 t% Q' S) t: V2 fduba
. H% q2 N" L3 p3 {9 ]wrapped gift killer
/ {0 D% @; F6 H# }icesword
" v7 j; G$ f/ l5 f, ^5 p6 N1 L7 w7 opjf(ustc)
$ D2 J: `, K$ Z( W4 s8 stform1
5 v. Z) C0 f) y3 v噬菌体
4 G6 i3 }( M8 B$ p' A1 Y7 |4 i木马克星
/ x Y1 H1 ^9 V( W1 T! k7 F" v" v9 C2 p1 L3 t
尝试关闭进程8 T+ {; J9 m; S: I
eghost.exe: U3 o6 ]3 \) [
mailmon.exe, a; U" z) A$ S- K6 v
kavpfw.exe
7 J2 M' m! ^2 l! w6 o% \* B& Iiparmor.exe, M, s% y7 o; z8 v; ?! {
_avp32.exe0 U7 T1 u3 c% A9 j
_avpcc.exe
0 Z% I- e9 E+ x2 O+ ~7 d_avpm.exe+ |- |; {3 q, Z& o
avp32.exe
8 x$ Q. s$ r9 W; savpcc.exe- X ?' X% o6 S0 ~- D6 F: Z
avpm.exe+ r' }4 @' t, i; _
avp.exe- K, U- |2 ?5 N+ T! H8 Y' b
navapw32.exe
6 {2 Q6 x! Q" z- z7 w) R0 {navw32.exe- A/ s# J% s9 K2 u8 i* I
nod32kui.exe: G& x$ A( q9 Z* M, G( Q* w3 ~
nod32kru.exe9 v# B2 C# p6 y/ p# b2 }7 Y
pfw.exe
9 S- K4 R$ S( z$ \& x2 @! N% rkfw.exe
2 G6 l% X2 w; p5 u( i( L: uvsmon.exe- ~# i! Y. @3 b5 U# @' ^. @
mcshield.exe9 @0 t# Q! e6 Q4 {
vstskmgr.exe
, ?4 U" o0 p+ X1 H9 X' y9 C1 ]7 [naprdmgr.exe7 |5 Q( I# H, e% t; F M9 x2 G
updaterui.exe
# }7 d) p: {, _" ytbmon.exe, Y; F; F5 U) e# T
scan32.exe
/ l& j- |3 k/ r, N. `% J) Zravmond.exe
: ]$ m7 {$ v2 U6 B1 jccenter.exe
$ i, h$ }; ?/ } G- @' Rravtask.exe
! p* n+ \$ X2 w# k: crav.exe5 V- U2 t# e4 y
ravmon.exe
8 b8 N }. L1 w% mravmond.exe* ?; R& U- U: l; F9 M5 [! K( a7 [
ravstub.exe! _3 c& F3 @) G5 ^4 F
kvxp.kxp2 r. q- n5 O+ ?5 H+ j
kvmonxp.kxp" z2 a6 `' s# ^* l: O) l
kvcenter.kxp" d# b& I. L+ d0 |9 A5 o5 d
kvsrvxp.exe
2 N# }3 U! C- a8 bkregex.exe! B, W1 @- M; U8 {' G/ \# Q
uihost.exe5 d' C+ Z) d& u' O6 ~
trojdie.kxp3 T# q- g4 z6 _" B
frogagent.exe
- ?! X9 |$ j% M/ glogo1_.exe
( |! O7 P) z* s/ w5 hlogo_1.exe
! ~0 F/ {& W0 c$ R& N: q1 Wrundl132.exe
* Z" V/ S R1 W6 K5 V6 ?7 N* E5 ndeath.exe (说明:自身副本)
& R6 Q+ H1 }0 Z2 Q, r7 u+ ?" p' p& g& g# I3 l
搜索感染除系统盘以外的 .exe/.scr 文件. c" m- X0 J1 H$ z q( W5 M
受感染的 .exe/.scr 文件直接被替换.. 大小为:81,928 字节 ..这样一来所有的 .exe/.scr 文件全部无法恢复.# s- z. n5 A: g5 x$ W- V3 y
+ C, u* P% ^: R) c
同样通过区域网传播(death.exe)
0 _! V: C% L% c7 Q; h/ ]; u }/ j1 ] i/ `" t7 F! B" I( B7 H
还删除了一个注册表,测试时候没删除.: P f. p7 @* X
software\microsoft\windows\currentversion\uninstall\密码防盗专家 综合版
8 u; @* p! P1 u' M% h$ g6 C4 ^3 B: o& q9 [4 L
; F3 N- l |8 W* A) T% ]2 i0 f: W请大家提前做到防护..=.= 又是一个可能成为"熊猫烧香"接班人的病毒..
/ J7 p7 s5 A7 b% @: `6 w6 n" q1 J& B& y o
熊猫带了个好头..都跟着学吧..今年的趁势,企业;网吧 今年麻烦就特多咯..
" E( ^; }* r) B. H* f
) v' J# L" N3 |8 K( W, G' V: y& }用猫叔的话说:防毒胜于杀毒 |
|