一级特黄性生活大片免费观看-一级特黄性色生活片-一级特黄性色生活片一区二区-一级特黄视频-国产最新视频-国产最新精品

   
首 頁  |  微點新聞  |  業界動態  |  安全資訊  |  安全快報  |  產品信息  |  網絡版首頁
通行證  |  客服中心  |  微點社區  |  微點郵局  |  常見問題  |  在線訂購  |  各地代理商
 

機器狗變種Trojan-Downloader.Win32.EDog.erb
來源:  2008-11-25 16:40:47



捕獲時間

2008-11-25

病毒摘要

該樣本是使用“VC”編寫的下載器,由微點主動防御軟件自動捕獲,采用“UPX”加殼方式試圖躲避特征碼掃描,加殼后長度為“36,864 字節”,圖標為,病毒擴展名為exe,主要通過“網頁木馬”、“文件捆綁”等方式傳播,病毒主要從網絡下載木馬至本地運行。



感染對象


Windows 2000/Windows XP/Windows 2003

傳播途徑

網頁木馬、文件捆綁

防范措施

已安裝使用微點主動防御軟件的用戶,無須任何設置,微點主動防御將自動保護您的系統免受該病毒的入侵和破壞。無論您是否已經升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發現該病毒后將報警提示您發現“未知木馬”,請直接選擇刪除處理(如圖1);



      圖1 主動防御自動捕獲未知病毒(未升級)



如果您已經將微點主動防御軟件升級到最新版本,微點將報警提示您發現"Trojan-Downloader.Win32.EDog.erb”,請直接選擇刪除(如圖2)。


      圖2   升級后截獲已知病毒




對于未使用微點主動防御軟件的用戶,微點反病毒專家建議
1、不要在不明站點下載非官方版本的軟件進行安裝,避免病毒通過捆綁的方式進入您的系統。
2、盡快將您的殺毒軟件特征庫升級到最新版本進行查殺,并開啟防火墻攔截網絡異常訪問,如依然有異常情況請注意及時與專業的安全軟件廠商聯系獲取技術支持。
3、開啟windows自動更新,及時打好漏洞補丁。

病毒分析

該樣本程序被執行后,在“%SystemRoot%\system32\drivers”文件夾釋放驅動文件“kjkiuiuo.sys”,遍歷以下軟件進程后,在“%SystemRoot%”文件夾釋放動態庫文件“jiocs.dll”,調用其導出函數“MyEntryPoint”, 嘗試使用命令“taskkill /f /im”關閉以下軟件進程:

  
kavstart.exe
kissvc.exe
kmailmon.exe
kpfw32.exe
kpfwsvc.exe
kwatch.exe
ccenter.exe
ras.exe
rstray.exe
rsagent.exe
ravtask.exe
ravstub.exe
ravmon.exe
ravmond.exe
avp.exe
360safebox.exe
360Safe.exe
Thunder5.exe
rfwmain.exe
rfwstub.exe
rfwsrv.exe


發現的進程將被其重定向至“svchost.exe”,使部分安全軟件失效,通過注冊表查找“SOFTWARE\360Safe\safemon”,定位“360tray.exe”與“safeboxTray.exe”磁盤路徑,試圖通過CreateProcess函數加參數“ /u”運行“safeboxTray.exe”,嘗試卸載。
提升自身權限至“SeDebugPrivilege”,將驅動文件“kjkiuiuo.sys”創建為服務“Kisstusb”并啟動,創建一個名為“\\.\Delkil”的設備與驅動文件通信,通過底層磁盤讀寫修改“userinit.exe”將部分代碼寫入其中,并恢復SSDT表,使部分安全軟件的主動防御功能失效,操作完成后刪除服務避免被發現,服務相關注冊表鍵值如下:

  
鍵:HKLM\SYSTEM\CurrentControlSet\Services\Kisstusb
值:DisplayName
數據:Kisstusb
值:ImagePath
數據:\??\C:\WINDOWS\system32\drivers\kjkiuiuo.sys
值:Start
數據:SERVICE DEMAND START


病毒將訪問“GOOGLE”判斷主機是否聯網,聯網則使用API函數“URLDownloadToFileA”下載文件列表“http://www.o***t.net/ko.txt”,下載后存儲至“C:\WINDOWS\system32\kn.txt”,利用“userinit.exe”下載以下文件:

  
http://61.***.118.209/new/new1.exe
http://61.***.118.209/new/new2.exe
http://61.***.118.209/new/new3.exe
http://61.***.118.209/new/new4.exe
http://61.***.118.209/new/new5.exe
http://61.***.118.211/new/new6.exe
http://61.***.118.211/new/new7.exe
http://61.***.118.211/new/new8.exe
http://61.***.118.211/new/new9.exe
http://61.***.118.211/new/new10.exe
http://61.***.210.43/new/new11.exe
http://61.***.210.43/new/new12.exe
http://61.***.210.43/new/new13.exe
http://61.***.210.43/new/new14.exe
http://61.***.210.43/new/new15.exe
http://61.***.210.43/new/new16.exe
http://61.***.210.44/new/new17.exe
http://61.***.210.44/new/new18.exe
http://61.***.210.44/new/new19.exe
http://61.***.210.44/new/new20.exe
http://61.***.210.42/new/new21.exe
http://61.***.210.42/new/new22.exe
http://61.***.210.42/new/new23.exe
http://61.***.210.42/new/new24.exe
http://61.***.210.42/new/new25.exe
http://61.***.210.42/new/new26.exe
http://61.***.210.41/new/new27.exe
http://61.***.210.41/new/new28.exe
http://61.***.210.41/new/new29.exe
http://61.***.210.41/new/new30.exe
http://61.***.210.46/new/new31.exe
http://61.***.210.46/new/new32.exe
http://61.***.210.46/new/new33.exe
http://61.***.210.46/new/new34.exe
http://61.***.210.46/new/new35.exe


病毒在%Temp%文件夾下生成六位隨機名,且后綴名為“x”的動態庫文件,執行以上下載的文件,這些文件中包含了各類盜號木馬。
下載文本文件“http://www.o***t.net/ad.jpg”存儲至目錄“%SystemRoot%\system32\drivers\etc\“覆蓋“hosts”文件以屏蔽下列站點:

  
127.0.0.1       v.onondown.com.cn
127.0.0.2       ymsdasdw1.cn
127.0.0.3       h96b.info
127.0.0.0       fuck.zttwp.cn
127.0.0.0       www.hackerbf.cn
127.0.0.0       geekbyfeng.cn
127.0.0.0       ppp.etimes888.com
127.0.0.0       www.bypk.com
127.0.0.1       va9sdhun23.cn
127.0.0.2       bnasnd83nd.cn
127.0.0.0       www.gamehacker.com.cn
127.0.0.0       gamehacker.com.cn
127.0.0.3       adlaji.cn
127.0.0.1       858656.com
127.1.1.1       bnasnd83nd.cn
127.0.0.1       my123.com
127.0.0.0       user1.12-27.net
127.0.0.1       8749.com
127.0.0.0       fengent.cn
127.0.0.1       4199.com
127.0.0.1       user1.16-22.net
127.0.0.1       7379.com
127.0.0.1       2be37c5f.3f6e2cc5f0b.com
127.0.0.1       7255.com
127.0.0.1       user1.23-12.net
127.0.0.1       3448.com
127.0.0.1       www.guccia.net
127.0.0.1       7939.com
127.0.0.1       a.o1o1o1.nEt
127.0.0.1       8009.com
127.0.0.1       user1.12-73.cn
127.0.0.1       piaoxue.com
127.0.0.1       3n8nlasd.cn
127.0.0.1       kzdh.com
127.0.0.0       www.sony888.cn
127.0.0.1       about.blank.la
127.0.0.0       user1.asp-33.cn
127.0.0.1       6781.com
127.0.0.0       www.netkwek.cn
127.0.0.1       7322.com
127.0.0.0       ymsdkad6.cn
127.0.0.1       localhost
127.0.0.0       www.lkwueir.cn
127.0.0.1       06.jacai.com
127.0.1.1       user1.23-17.net
127.0.0.1       1.jopenkk.com
127.0.0.0       upa.luzhiai.net
127.0.0.1       1.jopenqc.com
127.0.0.0       www.guccia.net
127.0.0.1       1.joppnqq.com
127.0.0.0       4m9mnlmi.cn
127.0.0.1       1.xqhgm.com
127.0.0.0       mm119mkssd.cn
127.0.0.1       100.332233.com
127.0.0.0       61.128.171.115:8080
127.0.0.1       121.11.90.79
127.0.0.0       www.1119111.com
127.0.0.1       121565.net
127.0.0.0       win.nihao69.cn
127.0.0.1       125.90.88.38
127.0.0.1       16888.6to23.com
127.0.0.1       2.joppnqq.com
127.0.0.0       puc.lianxiac.net
127.0.0.1       204.177.92.68
127.0.0.0       pud.lianxiac.net
127.0.0.1       210.74.145.236
127.0.0.0       210.76.0.133
127.0.0.1       219.129.239.220
127.0.0.0       61.166.32.2
127.0.0.1       219.153.40.221
127.0.0.0       218.92.186.27
127.0.0.1       219.153.46.27
127.0.0.0       www.fsfsfag.cn
127.0.0.1       219.153.52.123
127.0.0.0       ovo.ovovov.cn
127.0.0.1       221.195.42.71
127.0.0.0       dw.com.com
127.0.0.1       222.73.218.115
127.0.0.1       203.110.168.233:80
127.0.0.1       3.joppnqq.com
127.0.0.1       203.110.168.221:80
127.0.0.1       363xx.com
127.0.0.1       www1.ip10086.com.cm
127.0.0.1       4199.com
127.0.0.1       blog.ip10086.com.cn
127.0.0.1       43242.com
127.0.0.1       www.ccji68.cn
127.0.0.1       5.xqhgm.com
127.0.0.0       t.myblank.cn
127.0.0.1       520.mm5208.com
127.0.0.0       x.myblank.cn
127.0.0.1       59.34.131.54
127.0.0.1       210.51.45.5
127.0.0.1       59.34.198.228
127.0.0.1       www.ew1q.cn
127.0.0.1       59.34.198.88
127.0.0.1       59.34.198.97
127.0.0.1       60.190.114.101
127.0.0.1       60.190.218.34
127.0.0.0       qq-xing.com.cn
127.0.0.1       60.191.124.252
127.0.0.1       61.145.117.212
127.0.0.1       61.157.109.222
127.0.0.1       75.126.3.216
127.0.0.1       75.126.3.217
127.0.0.1       75.126.3.218
127.0.0.0       59.125.231.177:17777
127.0.0.1       75.126.3.220
127.0.0.1       75.126.3.221
127.0.0.1       75.126.3.222
127.0.0.1       772630.com
127.0.0.1       832823.cn
127.0.0.1       8749.com
127.0.0.1       888.jopenqc.com
127.0.0.1       89382.cn
127.0.0.1       8v8.biz
127.0.0.1       97725.com
127.0.0.1       9gg.biz
127.0.0.1       www.9000music.com
127.0.0.1       test.591jx.com
127.0.0.1       a.topxxxx.cn
127.0.0.1       picon.chinaren.com
127.0.0.1       www.5566.net
127.0.0.1       p.qqkx.com
127.0.0.1       news.netandtv.com
127.0.0.1       z.neter888.cn
127.0.0.1       b.myblank.cn
127.0.0.1       wvw.wokutu.com
127.0.0.1       unionch.qyule.com
127.0.0.1       www.qyule.com
127.0.0.1       it.itjc.cn
127.0.0.1       www.linkwww.com
127.0.0.1       vod.kaicn.com
127.0.0.1       www.tx8688.com
127.0.0.1       b.neter888.cn
127.0.0.1       promote.huanqiu.com
127.0.0.1       www.huanqiu.com
127.0.0.1       www.haokanla.com
127.0.0.1       play.unionsky.cn
127.0.0.1       www.52v.com
127.0.0.1       www.gghka.cn
127.0.0.1       icon.ajiang.net
127.0.0.1       new.ete.cn
127.0.0.1       www.stiae.cn
127.0.0.1       o.neter888.cn
127.0.0.1       comm.jinti.com
127.0.0.1       www.google-analytics.com
127.0.0.1       hz.mmstat.com
127.0.0.1       www.game175.cn
127.0.0.1       x.neter888.cn
127.0.0.1       z.neter888.cn
127.0.0.1       p.etimes888.com
127.0.0.1       hx.etimes888.com
127.0.0.1       abc.qqkx.com
127.0.0.1       dm.popdm.cn
127.0.0.1       www.yl9999.com
127.0.0.1       www.dajiadoushe.cn
127.0.0.1       v.onondown.com.cn
127.0.0.1       www.interoo.net
127.0.0.1       bally1.bally-bally.net
127.0.0.1       www.bao5605509.cn
127.0.0.1       www.rty456.cn
127.0.0.1       www.werqwer.cn
127.0.0.1       1.360-1.cn
127.0.0.1       user1.23-16.net
127.0.0.1       www.guccia.net
127.0.0.1       www.interoo.net
127.0.0.1       upa.netsool.net
127.0.0.1       js.users.51.la
127.0.0.1       vip2.51.la
127.0.0.1       web.51.la
127.0.0.1       qq.gong2008.com
127.0.0.1       2008tl.copyip.com
127.0.0.1       tla.laozihuolaile.cn
127.0.0.1       www.tx6868.cn
127.0.0.1       p001.tiloaiai.com
127.0.0.1       s1.tl8tl.com
127.0.0.1       s1.gong2008.com
127.0.0.1       4b3ce56f9g.3f6e2cc5f0b.com
127.0.0.1       2be37c5f.3f6e2cc5f0b.com


病毒還將搜集主機MAC地址信息將其發送到“http ://baoge.9**6.org/getmac.jsp”以進行感染統計。

免費體驗
下  載
安裝演示

主站蜘蛛池模板: 三级毛片在线看| 欧美大尺度xxxxx视频| 欧美激情视频一级视频一级毛片| 免费国产成人手机在线观看| 国产视频精品久久| 在线高清一级欧美精品| 欧美在线观看一区二区| 91刘亦菲精品福利在线| 免费观看a毛片一区二区不卡| 国产在线日韩在线| 亚洲视频在线观看视频| 久草在线视频免费播放| 视频国产91| 国产精品拍自在线观看| 亚洲a免费| 99视频精品在线| 久久久久久免费视频| 最新日韩欧美不卡一二三区| 国产香蕉久久| 一个人的视频日本免费| 精品在线播放| 欧美精品久久久久久久免费观看| 国产福利久久| 欧美一区二区三区视视频| 在线视频一区二区三区 | 成人手机在线视频| 免费99视频有精品视频高清| wwwxxxx欧美| 久草视频精品在线| 欧美成人另类| 中文字幕精品视频在线| 精品视频在线看| 免费一级美国片在线观看| 72种姿势欧美久久久久大黄蕉| 精品手机在线| 久久久久亚洲精品一区二区三区| 在线观看毛片视频| 大量真实偷拍情侣视频野战| 久久99精品久久久久久综合| 亚洲黄色三级视频| 一本久久精品一区二区|