捕獲時(shí)間
2008-12-14
病毒摘要
該樣本是使用“Delphi”編寫的盜號(hào)程序,由微點(diǎn)主動(dòng)防御軟件自動(dòng)捕獲,樣本長(zhǎng)度為“305,664 字節(jié)”,圖標(biāo)為“”,使用“exe”擴(kuò)展名,通過(guò)“誘騙用戶點(diǎn)擊”、“文件捆綁”等途徑植入用戶計(jì)算機(jī),病毒主要功能為記錄輸入的各類“用戶名”、“密碼”,捕獲用戶注冊(cè)時(shí)填寫的相關(guān)信息。
感染對(duì)象
Windows 2000/Windows XP/Windows 2003
傳播途徑
網(wǎng)頁(yè)木馬、文件捆綁
防范措施
已安裝使用微點(diǎn)主動(dòng)防御軟件的用戶,無(wú)須任何設(shè)置,微點(diǎn)主動(dòng)防御將自動(dòng)保護(hù)您的系統(tǒng)免受該病毒的入侵和破壞。無(wú)論您是否已經(jīng)升級(jí)到最新版本,微點(diǎn)主動(dòng)防御都能夠有效清除該病毒。如果您沒(méi)有將微點(diǎn)主動(dòng)防御軟件升級(jí)到最新版,微點(diǎn)主動(dòng)防御軟件在發(fā)現(xiàn)該病毒后將報(bào)警提示您發(fā)現(xiàn)“未知木馬”,請(qǐng)直接選擇刪除處理(如圖1);
圖1 微點(diǎn)主動(dòng)防御軟件自動(dòng)捕獲未知病毒(未升級(jí))
如果您已經(jīng)將微點(diǎn)主動(dòng)防御軟件升級(jí)到最新版本,微點(diǎn)將報(bào)警提示您發(fā)現(xiàn)"Trojan-PSW.Win32.Agent.adip”,請(qǐng)直接選擇刪除(如圖2)。
圖2 微點(diǎn)主動(dòng)防御軟件升級(jí)后截獲已知病毒
對(duì)于未使用微點(diǎn)主動(dòng)防御軟件的用戶,微點(diǎn)反病毒專家建議:
1、不要在不明站點(diǎn)下載非官方版本的軟件進(jìn)行安裝,避免病毒通過(guò)捆綁的方式進(jìn)入您的系統(tǒng)。
2、盡快將您的殺毒軟件特征庫(kù)升級(jí)到最新版本進(jìn)行查殺,并開啟防火墻攔截網(wǎng)絡(luò)異常訪問(wèn),如依然有異常情況請(qǐng)注意及時(shí)與專業(yè)的安全軟件廠商聯(lián)系獲取技術(shù)支持。
3、開啟windows自動(dòng)更新,及時(shí)打好漏洞補(bǔ)丁。
病毒分析
該樣本被執(zhí)行后, 將修改注冊(cè)表,映像劫持下列安全軟件進(jìn)程,將下列進(jìn)程指向“IFEOFILE”,相關(guān)進(jìn)程如下:
360safe.exe
360tray.exe
avast.exe
avcenter.exe
avguard.exe
avp.exe
CCenter.exe
guard.exe
kav.exe
kav32.exe
kavstart.exe
kavsvc.exe
kissvc.exe
kpfw32.exe
kpfwsvc.exe
KvMonXP.exe
KVSrvXP.exe
KVXP.exe
kwatch.exe
nod32krn.exe
nod32kui.exe
Rav.exe
Ravmon.exe
RavmonD.exe
rfwmain.exe
rfwproxy.exe
rfwsrv.exe
Rsaupd.exe
runiep.exe
sched.exe
wscntfy.exe
wuauclt.exe
在系統(tǒng)目錄“%SystrmDrive%”下建立“Temp”文件夾,釋放隨機(jī)文件名文件“ohfps68server.exe”至此目錄,隨后將其運(yùn)行。
“ohfps68server.exe”運(yùn)行后,將復(fù)制自身至系統(tǒng)目錄“%SystemRoot%\system32\”,并重命名為“svohst.exe”,修改注冊(cè)表,將“svohst.exe”注冊(cè)為服務(wù),相關(guān)注冊(cè)表鍵值如下:
|
項(xiàng):“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\netpass”
鍵:“Type”
數(shù)據(jù):“110”
鍵:“Start”
數(shù)據(jù):“SERVICE AUTO START”
鍵:“ImagePath”
數(shù)據(jù):“C:\WINDOWS\system32\svohst.exe -NetSata”
鍵:“DisplayName”
數(shù)據(jù):“netpasssend”
鍵:“Description”
數(shù)據(jù):“密碼發(fā)送測(cè)試程序” |
|
隨后“svohst.exe”將被作為服務(wù)加載,加載參數(shù)為“-NetSata”。
“ohfps68server.exe”將釋放批處理文件“Deleteme.bat” 至系統(tǒng)目錄“%SystemRoot%\system32\”,實(shí)現(xiàn)自刪除,相關(guān)批處理文件如下:
|
:try
del "C:\Temp\ohfps68server.exe"
if exist "C:\Temp\ohfps68server.exe" goto try
del %0 |
|
“svohst.exe”將被作為服務(wù)加載后,將監(jiān)視瀏覽器窗口,通過(guò)COM組件讀取內(nèi)存、鼠標(biāo)定位、監(jiān)控輸入框別名,獲取用戶輸入的用戶名、密碼、注冊(cè)相關(guān)信息,發(fā)送至“http://qqgood.mic***oft.com/games/4ie20080921/tlie4.asp”,使用戶隱私泄露,財(cái)產(chǎn)受損。