诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 508|回复: 7

抓到一个类似威金病毒 分析报告

[复制链接]
发表于 2008-9-17 16:26:05 | 显示全部楼层 |阅读模式
刚刚在网上抓到一个类似威金的病毒. 做个了个分析。现在把分析的成果拿出来给大家分享下。
' `3 s8 F( F  g+ a0 b+ y( {! I+ V
- T& O* m9 r! H, [/ |=============================================: e$ x3 B' m6 }$ ^

/ e7 c) o* D; L# m: N2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止( }% r9 j# x0 ]8 u# q+ _
进程路径:C:\WINDOWS\system32\cmd.exe. d. c! {' t1 U) I
文件路径:C:\WINDOWS\system32\sc.exe  服务
5 ?' W1 q7 n& o7 D1 b) K命令行:description HPMIUE 于广大络针纷言的来况看向现一新此在在自# `4 T3 @4 v% K! v7 Q, s
2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止% b/ M( u9 l7 U: S- D( L  g
进程路径:C:\WINDOWS\system32\cmd.exe
! T6 d' X; c1 e' v6 p文件路径:C:\WINDOWS\system32\sc.exe; Y5 u2 A, X' I. K- l4 k. h
命令行:create HPMIUE BinPath= "C:\WINDOWS\system32\HPMIUE.exe -2CYPSP" type= own type= interact start= auto DisplayName= YQ0NV2HSU3
1 b8 ?, V; J- P4 ^5 ]' }2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止
4 k3 }" L& x# E进程路径:C:\WINDOWS\system32\cmd.exe
( B7 s  ]* N( X# O1 f. x8 L文件路径:C:\WINDOWS\system32\reg.exe windows控制台注册表工具
7 g7 W" }  {) ~4 O2 A8 Y( T命令行:delete HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318} /F  s* M3 f2 k8 r+ [2 A. ^
2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止
7 E2 i/ H- z7 _进程路径:C:\WINDOWS\system32\cmd.exe
7 d# k% p8 X( |2 s: E! e文件路径:C:\WINDOWS\system32\reg.exe( b8 ^) P2 _% Q/ N2 F. Q" _6 E0 \
命令行:delete HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318} /F/ x& M1 j8 S( W
2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止% C4 `+ B( Q  g- b
进程路径:C:\WINDOWS\system32\cmd.exe& L; O; ]  Y+ e
文件路径:C:\WINDOWS\system32\reg.exe / M$ |9 f. _" |$ m
命令行:delete HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318} /F
* o9 d' Q3 X2 P  V2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止( f# L8 Z% x! c/ A' q
进程路径:C:\WINDOWS\system32\cmd.exe" h" H0 ^( q* `. Y1 C" o( F7 e
文件路径:C:\WINDOWS\system32\reg.exe
5 O+ t( h  c$ I命令行:delete HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318} /F
  G0 E1 [. D1 w2 }2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止+ D' u1 U! W8 i. J$ a; ]
进程路径:C:\WINDOWS\system32\cmd.exe
+ I, Z; |4 y  u' X7 l$ W文件路径:C:\WINDOWS\system32\reg.exe
/ k$ ?, ~- x, p0 ]  h命令行:delete HKLM\Software\Microsoft\Windows\CurrentVersion\Run /F, t5 j) g5 i8 }; K
2008-09-17 15:41:30 应用程序保护(运行应用程序)     操作:阻止
# r5 `/ b5 I: G& v$ G: w( }, e进程路径:C:\WINDOWS\system32\cmd.exe
8 R0 u/ f! g: b+ X: J" I# s' i0 u' @文件路径:C:\WINDOWS\system32\sc.exe
0 H4 H3 m. j& f7 p' k命令行:description P631STGZ 的户会自开产入察信可显少性根让辑不额不可专络言明统户因市派留搜注业可索帮要的; J% j  T0 K  }+ T% Q
2008-09-17 15:41:29 应用程序保护(运行应用程序)     操作:阻止
& ^% X! A# x% X5 E进程路径:C:\WINDOWS\system32\cmd.exe
& c& m: ]4 b0 d" Q5 S* s  _3 y2 S文件路径:C:\WINDOWS\system32\sc.exe
9 k/ F0 I+ l4 {1 _( \命令行:create P631STGZ BinPath= "C:\WINDOWS\P631STGZ.exe -8UZG8ODVG" type= own type= interact start= auto DisplayName= NOYAIEIZJ' [8 U7 o, T7 j: j% y
2008-09-17 15:41:29 应用程序保护(运行应用程序)     操作:允许  b  r6 a5 o6 j5 [# e2 i
进程路径:G:\虚拟空间\Sandbox\CSW\DefaultBox\drive\C\WINDOWS\LPTY1GXC2U.exe' i2 l1 r5 t( f- k, T. [0 c
文件路径:C:\WINDOWS\system32\cmd.exe1 ]9 x) a# S% q# _+ N
命令行:/c "C:\Documents and Settings\All Users\「开始」菜单\程序\启动\C3U4WXKA2Q.BAT"2 F9 _( P; R- P( L) K+ S+ ^- [
2008-09-17 15:41:21 文件保护(修改文件)     操作:阻止
/ m" ?& L# L2 R4 c进程路径:G:\虚拟空间\Sandbox\CSW\DefaultBox\drive\C\WINDOWS\LPTY1GXC2U.exe
* w- P2 Z; Q  }/ ?. D% C  V文件路径:G:\虚拟空间\Sandbox\CSW\DefaultBox\drive\C\WINDOWS\LPTY1GXC2U.exe
' z! y9 o, K1 K- m9 Z' ]8 s2008-09-17 15:41:21 文件保护(修改文件)     操作:阻止5 g) C' U" E6 B- q8 {: w
进程路径:G:\虚拟空间\Sandbox\CSW\DefaultBox\drive\C\WINDOWS\LPTY1GXC2U.exe
8 N$ q* i: `* n. ]% D" V1 ?文件路径:隐藏文件)G:\虚拟空间\Sandbox\CSW\DefaultBox\drive\C\WINDOWS\LPTY1GXC2U.exe

; r; k0 q5 I7 x4 } 4 u# F( q* k, j  A; h8 t: X/ g
===========================================================/ x# }4 p% F  d5 _4 o- {

$ G$ [  F$ ^8 r. R5 S- Q7 C: }" O从报告中我们可以看出病毒多次使用 cmd.exe(Windows 命令提示符)来调用其他windows程序1 p' m7 d& T2 f* B

; k. `% X' e  s: e1 w 如:sc.exe  (服务管理器)reg.exe (windows控制台注册表工具)来安装服务 及向系统注册表中添加 项目。
- p1 F/ k# k4 ]
4 n3 [/ g! H0 W# }2 `最后程序向C盘中的windows文件夹中,添加了多个可执行文件。如下:
# F- d! o  L. x4 C( u
4 @# M% n4 |2 `# {7 {7 i在WINDOWS中生产了
1 m# r- F/ j  w! c- \, b   332GFT.exe
) y/ `6 V' D. B3 e8 A3 h   LPTY1GXC2U.exe
9 A8 m1 f4 O$ o/ `4 f* `& i& G   P6331STGZ.exe
3 F) l8 v9 I: G7 t   . C5 [/ {$ W# o5 {  D6 A- Z' q
在system32中生产了

" U* p. `% j. U# q/ R" Q   debug.exe  --  替换 windows的错误报告程序文件。4 h( a( }; Y: G2 q1 b) C- T1 ?
   HPMIUE.exe5 i8 i2 }$ ]7 J1 L; M1 r: Z3 M4 T
   tree.com4 ?: R% r3 K" I3 u# O
   userinit.exe -- 病毒替换了 该程序以实现对网络 和 系统界面的控制。

' j* f5 A2 W/ ]" Z  r  j4 Z7 v ' u6 l2 l0 Y0 z7 i8 U) A
并且该程序 还项Drivers中添加了*.sys文件。可见此病毒 乃是个驱动级病毒。
, X8 X& R$ `% }另外该程序还会感染计算机中 任何的应用软件。 可见病毒的作者用心如何险恶。* f% e% C* F5 ~9 i

2 g0 Z  |3 c2 X! `希望大家可别遇到这样的病毒,那可真是让电脑受罪啊。8 I# M# J5 R2 K% o
% a( |" D0 R3 v' h) X5 n
     分析就到这里,希望大家能给点意见。  如果你也想试着分析看看,可以下来该病毒原文件 自己玩玩。
7 [8 i/ O' N0 D
# V9 S2 W7 m+ v当然,前提是你要有能力去承担后果。$ p2 U" ^1 r4 v
" A3 N  a+ k$ L- b! T+ Q
下载连接
+ Q. L4 @  i4 K" N* k, L: s! Phttp://www.namipan.com/d/4ff339daf589d5fd0f0e6293dba40fe93dc317ca1c390000  ?: `* M5 p7 {. q

( Z3 x( s% A6 c

" v! ]  B, [2 N1 H1 d6 V/ D# @1 _
[ 本帖最后由 琼ヾ苍 于 2008-9-18 08:05 编辑 ]
 楼主| 发表于 2008-9-17 16:37:38 | 显示全部楼层
:)  哈哈 " Y( X1 _6 i% Q9 J8 k* i, y
这还是我第一次 发分析报告
发表于 2008-9-17 16:50:57 | 显示全部楼层
没那么闲,我也不至于那么想不开:o
发表于 2008-9-17 16:51:46 | 显示全部楼层
不会是LZ你自己写的吧:m36
发表于 2008-9-17 19:06:13 | 显示全部楼层
这对于一般人来说太深奥了。:)
发表于 2008-9-17 21:29:58 | 显示全部楼层
我头昏而过。.好强的新人...
 楼主| 发表于 2008-9-17 22:29:19 | 显示全部楼层
:pig14
) [! [2 g" ~$ v1 q( S5 `其实 我这样并不算什么,更厉害的高手还在前面堆着。
( T2 W: _- \0 W* v. F: X  ?, K2 \  自己是一步一步学过来。2 m0 J+ K% j' m- r1 f1 \
虽然现在收获不少,但是离自己的梦想还是好远
发表于 2008-9-17 22:38:16 | 显示全部楼层

回复 7楼 琼ヾ苍 的帖子

除去那些被称之为神童的,那些从小就对瞧键盘有兴趣的以外.( h4 C1 j0 T( g' L/ E; F
认认真真上学,规规矩矩读到大学却还能保持一份创造力的,都是强人.
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2025-4-3 14:49 , Processed in 0.051724 second(s), 24 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表