捕獲時間
2008-11-30
病毒摘要
該樣本是使用“Delphi”編寫的下載器,由微點主動防御軟件自動捕獲,采用“UPX”加殼方式試圖躲避特征碼掃描,加殼后長度為“1,229,428 字節”,圖標為,病毒擴展名為exe,主要通過“網頁木馬”、“文件捆綁”等方式傳播,病毒主要從網絡下載木馬至本地運行。
感染對象
Windows 2000/Windows XP/Windows 2003
傳播途徑
網頁木馬、文件捆綁
防范措施
已安裝使用微點主動防御軟件的用戶,無須任何設置,微點主動防御將自動保護您的系統免受該病毒的入侵和破壞。無論您是否已經升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發現該病毒后將報警提示您發現“未知木馬”,請直接選擇刪除處理(如圖1);
圖1 主動防御自動捕獲未知病毒(未升級)
如果您已經將微點主動防御軟件升級到最新版本,微點將報警提示您發現"Trojan-Downloader.Win32.Small.ytz”,請直接選擇刪除(如圖2)。
圖2 升級后截獲已知病毒
對于未使用微點主動防御軟件的用戶,微點反病毒專家建議:
1、不要在不明站點下載非官方版本的軟件進行安裝,避免病毒通過捆綁的方式進入您的系統。
2、盡快將您的殺毒軟件特征庫升級到最新版本進行查殺,并開啟防火墻攔截網絡異常訪問,如依然有異常情況請注意及時與專業的安全軟件廠商聯系獲取技術支持。
3、開啟windows自動更新,及時打好漏洞補丁。
病毒分析
該樣本程序被執行后,在系統目錄%TEMP%下釋放WMA視頻文件“cb120_toWMV_71ab.wmv”,并以命令行方式運行,欺騙用戶,命令行如下:
|
"C:\Program Files\Windows Media Player\wmplayer.exe" /prefetch:7 /Play "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\cb120_toWMV_71ab.wmv" |
|
訪問網絡,通過:http://down.1***78.org/down/pop.txt 讀取列表文件,打開下列網址,刷取廣告流量:
|
http://www.refd.cn/
http://www.refd.cn/dz/
http://www.refd.cn/xj/ |
|
訪問網絡,向廣告聯盟上傳病毒分發者數據,分取廣告利益。
|
http://www.12**78.org/htvjiv2qv6g2ftmhsb0ol.asp?id=sishenaxl&md5=a74218324144bdaeff0ba51f8391f58f |
|
訪問網絡,通過:http://down.1***78.org/down/list.txt 讀取文件列表,打開下載以下文件并運行:
|
http://www.***d.cn/18.exe
http://www.***d.cn/1hao.exe
http://www.***d.cn/2hao.exe
http://www.***d.cn/3hao.exe
http://www.***d.cn/5hao.exe
http://www.***d.cn/ggzi.exe、 |
|
以上文件中包含了黑客后門,盜號木馬等病毒程序,可以對用戶主機進行遠程監控,文件盜取,密碼竊取等惡意操作,會造成用戶隱私泄露,計算機異常,系統損壞等嚴重后果。