一级特黄性生活大片免费观看-一级特黄性色生活片-一级特黄性色生活片一区二区-一级特黄视频-国产最新视频-国产最新精品

   
首 頁  |  微點新聞  |  業(yè)界動態(tài)  |  安全資訊  |  安全快報  |  產(chǎn)品信息  |  網(wǎng)絡(luò)版首頁
通行證  |  客服中心  |  微點社區(qū)  |  微點郵局  |  常見問題  |  在線訂購  |  各地代理商
 

木馬下載器Trojan-Downloader.Win32.ACVE.nk
來源:  2008-12-29 15:49:58


捕獲時間

2008-12-28

病毒摘要

該樣本是使用“VC”編寫的盜號木馬,由微點主動防御軟件自動捕獲,采用“UPX”加殼方式試圖躲避特征碼掃描,加殼后長度為“25,088 字節(jié)”,圖標(biāo)為“”,病毒擴展名為“exe”,主要通過“網(wǎng)頁木馬”、“文件捆綁”的方式傳播,病毒主要目的為下載大量病毒程序至用戶主機。



感染對象


Windows 2000/Windows XP/Windows 2003

傳播途徑

網(wǎng)頁木馬、文件捆綁

防范措施

已安裝使用微點主動防御軟件的用戶,無須任何設(shè)置,微點主動防御將自動保護您的系統(tǒng)免受該病毒的入侵和破壞。無論您是否已經(jīng)升級到最新版本,微點主動防御都能夠有效清除該病毒。如果您沒有將微點主動防御軟件升級到最新版,微點主動防御軟件在發(fā)現(xiàn)該病毒后將報警提示您發(fā)現(xiàn)“未知木馬”,請直接選擇刪除處理(如圖1);


          圖1 微點主動防御軟件自動捕獲未知病毒(未升級)



如果您已經(jīng)將微點主動防御軟件升級到最新版本,微點將報警提示您發(fā)現(xiàn)"Trojan-Downloader.Win32.ACVE.nk”,請直接選擇刪除(如圖2)。


          圖2   微點主動防御軟件升級后截獲已知病毒



對于未使用微點主動防御軟件的用戶,微點反病毒專家建議
1、不要在不明站點下載非官方版本的軟件進行安裝,避免病毒通過捆綁的方式進入您的系統(tǒng)。
2、盡快將您的殺毒軟件特征庫升級到最新版本進行查殺,并開啟防火墻攔截網(wǎng)絡(luò)異常訪問,如依然有異常情況請注意及時與專業(yè)的安全軟件廠商聯(lián)系獲取技術(shù)支持。
3、開啟windows自動更新,及時打好漏洞補丁。

病毒分析

  該樣本程序被執(zhí)行后,在“%SystemRoot%\system32\drivers”文件夾釋放驅(qū)動文件“lklosd.sys”,遍歷以下軟件進程后,在“%SystemRoot%”文件夾釋放動態(tài)庫文件“jiocs.dll”,調(diào)用其導(dǎo)出函數(shù)“MyEntryPoint”, 嘗試使用命令“taskkill /f /im”關(guān)閉以下軟件進程:

  
kavstart.exe
kissvc.exe
kmailmon.exe
kpfw32.exe
kpfwsvc.exe
kwatch.exe
ccenter.exe
ras.exe
rstray.exe
rsagent.exe
ravtask.exe
ravstub.exe
ravmon.exe
ravmond.exe
avp.exe
360safebox.exe
360Safe.exe
Thunder5.exe


  發(fā)現(xiàn)的進程將被其重定向至“svchost.exe”,使部分安全軟件失效,通過注冊表查找“SOFTWARE\360Safe\safemon”,定位“360tray.exe”與“safeboxTray.exe”磁盤路徑,試圖通過CreateProcess函數(shù)加參數(shù)“ /u”運行“safeboxTray.exe”,嘗試卸載。
提升自身權(quán)限至“SeDebugPrivilege”,將驅(qū)動文件“lklosd.sys”創(chuàng)建為服務(wù)并啟動,“lklosd.sys”為病毒制造者編寫的磁盤過濾驅(qū)動,病毒將修改“userinit.exe”將部分代碼寫入其中,并恢復(fù)SSDT表,使部分安全軟件的主動防御功能失效,操作完成后刪除服務(wù)避免被發(fā)現(xiàn),服務(wù)相關(guān)注冊表鍵值如下:

  
   
鍵:HKLM\SYSTEM\CurrentControlSet\Services\Kisstusb
值:DisplayName
數(shù)據(jù):Kisstusb
值:ImagePath
數(shù)據(jù):\??\C:\WINDOWS\system32\drivers\lklosd.sys
值:Start
數(shù)據(jù):SERVICE DEMAND START


病毒將訪問“GOOGLE”判斷主機是否聯(lián)網(wǎng),聯(lián)網(wǎng)則使用API函數(shù)“URLDownloadToFileA”下載文件列表文件“http://txt.w***4t.cn/oo.txt”,利用“userinit.exe”下載并執(zhí)行以下文件:

  
http://111.***bw.cn/new/new1.exe
http://111.***bw.cn/new/new2.exe
http://111.***bw.cn/new/new3.exe
http://111.***bw.cn/new/new4.exe
http://111.***bw.cn/new/new5.exe
http://111.***bw.cn/new/new6.exe
http://111.***bw.cn/new/new7.exe
http://111.***bw.cn/new/new8.exe
http://111.***bw.cn/new/new9.exe
http://111.***bw.cn/new/new10.exe
http://222.***bw.cn/new/new11.exe
http://222.***bw.cn/new/new12.exe
http://222.***bw.cn/new/new13.exe
http://222.***bw.cn/new/new14.exe
http://222.***bw.cn/new/new15.exe
http://222.***bw.cn/new/new16.exe
http://222.***bw.cn/new/new17.exe
http://222.***bw.cn/new/new18.exe
http://222.***bw.cn/new/new19.exe
http://222.***bw.cn/new/new20.exe
http://333.***bw.cn/new/new21.exe
http://333.***bw.cn/new/new22.exe
http://333.***bw.cn/new/new23.exe
http://333.***bw.cn/new/new24.exe
http://333.***bw.cn/new/new25.exe
http://333.***bw.cn/new/new26.exe
http://333.***bw.cn/new/new27.exe
http://333.***bw.cn/new/new28.exe


下載文本文件“http://www.o***t.net/ad.jpg”存儲至目錄“%SystemRoot%\system32\drivers\etc\“覆蓋“hosts”文件以屏蔽下列站點:

 
127.0.0.1       v.onondown.com.cn
127.0.0.2       ymsdasdw1.cn
127.0.0.3       h96b.info
127.0.0.0       fuck.zttwp.cn
127.0.0.0       www.hackerbf.cn
127.0.0.0       ww.popdm.cn
127.1.1.1       bbt.etimes888.com
127.1.1.1       l.neter888.cn
127.1.1.1       stat.untang.com
127.1.1.1       www.ikdy.cn
127.0.0.0       geekbyfeng.cn
127.0.0.0       121.14.101.68
127.0.0.0       ppp.etimes888.com
127.0.0.0       www.bypk.com
127.0.0.0       CSC3-2004-crl.verisign.com
127.0.0.1       va9sdhun23.cn
127.0.0.0       udp.hjob123.com
127.0.0.2       bnasnd83nd.cn
127.0.0.0       www.gamehacker.com.cn
127.0.0.0       gamehacker.com.cn
127.1.1.1       www.cctv-100008.cn
127.1.1.1       222.73.208.141
127.0.0.3       adlaji.cn
127.1.1.1       aiyyw.com
127.0.0.1       858656.com
127.1.1.1       bnasnd83nd.cn
127.0.0.1       my123.com
127.0.0.0       user1.12-27.net
127.0.0.1       8749.com
127.0.0.0       fengent.cn
127.0.0.1       4199.com
127.0.0.1       user1.16-22.net
127.0.0.1       7379.com
127.0.0.1       2be37c5f.3f6e2cc5f0b.com
127.0.0.1       7255.com
127.0.0.1       user1.23-12.net
127.0.0.1       3448.com
127.0.0.1       www.guccia.net
127.0.0.1       7939.com
127.0.0.1       a.o1o1o1.nEt
127.0.0.1       8009.com
127.0.0.1       user1.12-73.cn
127.0.0.1       piaoxue.com
127.0.0.1       3n8nlasd.cn
127.0.0.1       kzdh.com
127.0.0.0       www.sony888.cn
127.0.0.1       about.blank.la
127.0.0.0       user1.asp-33.cn
127.0.0.1       6781.com
127.0.0.0       www.netkwek.cn
127.0.0.1       7322.com
127.0.0.0       ymsdkad6.cn
127.0.0.1       localhost
127.0.0.0       www.lkwueir.cn
127.0.0.1       06.jacai.com
127.0.1.1       user1.23-17.net
127.0.0.1       1.jopenkk.com
127.0.0.0       upa.luzhiai.net
127.0.0.1       1.jopenqc.com
127.0.0.0       www.guccia.net
127.0.0.1       1.joppnqq.com
127.0.0.0       4m9mnlmi.cn
127.0.0.1       1.xqhgm.com
127.0.0.0       mm119mkssd.cn
127.0.0.1       100.332233.com
127.0.0.0       61.128.171.115:8080
127.0.0.1       121.11.90.79
127.0.0.0       www.1119111.com
127.0.0.1       121565.net
127.0.0.0       win.nihao69.cn
127.0.0.1       125.90.88.38
127.0.0.1       16888.6to23.com
127.0.0.1       2.joppnqq.com
127.0.0.0       puc.lianxiac.net
127.0.0.1       204.177.92.68
127.0.0.0       pud.lianxiac.net
127.0.0.1       210.74.145.236
127.0.0.0       210.76.0.133
127.0.0.1       219.129.239.220
127.0.0.0       61.166.32.2
127.0.0.1       219.153.40.221
127.0.0.0       218.92.186.27
127.0.0.1       219.153.46.27
127.0.0.0       www.fsfsfag.cn
127.0.0.1       219.153.52.123
127.0.0.0       ovo.ovovov.cn
127.0.0.1       221.195.42.71
127.0.0.0       dw.com.com
127.0.0.1       222.73.218.115
127.0.0.1       203.110.168.233:80
127.0.0.1       3.joppnqq.com
127.0.0.1       203.110.168.221:80
127.0.0.1       363xx.com
127.0.0.1       www1.ip10086.com.cm
127.0.0.1       4199.com
127.0.0.1       blog.ip10086.com.cn
127.0.0.1       43242.com
127.0.0.1       www.ccji68.cn
127.0.0.1       5.xqhgm.com
127.0.0.0       t.myblank.cn
127.0.0.1       520.mm5208.com
127.0.0.0       x.myblank.cn
127.0.0.1       59.34.131.54
127.0.0.1       210.51.45.5
127.0.0.1       59.34.198.228
127.0.0.1       www.ew1q.cn
127.0.0.1       59.34.198.88
127.0.0.1       59.34.198.97
127.0.0.1       60.190.114.101
127.0.0.1       60.190.218.34
127.0.0.0       qq-xing.com.cn
127.0.0.1       60.191.124.252
127.0.0.1       61.145.117.212
127.0.0.1       61.157.109.222
127.0.0.1       75.126.3.216
127.0.0.1       75.126.3.217
127.0.0.1       75.126.3.218
127.0.0.0       59.125.231.177:17777
127.0.0.1       75.126.3.220
127.0.0.1       75.126.3.221
127.0.0.1       75.126.3.222
127.0.0.1       772630.com
127.0.0.1       832823.cn
127.0.0.1       8749.com
127.0.0.1       888.jopenqc.com
127.0.0.1       89382.cn
127.0.0.1       8v8.biz
127.0.0.1       97725.com
127.0.0.1       9gg.biz
127.0.0.1       www.9000music.com
127.0.0.1       test.591jx.com
127.0.0.1       a.topxxxx.cn
127.0.0.1       picon.chinaren.com
127.0.0.1       www.5566.net
127.0.0.1       p.qqkx.com
127.0.0.1       news.netandtv.com
127.0.0.1       z.neter888.cn
127.0.0.1       b.myblank.cn
127.0.0.1       wvw.wokutu.com
127.0.0.1       unionch.qyule.com
127.0.0.1       www.qyule.com
127.0.0.1       it.itjc.cn
127.0.0.1       www.linkwww.com
127.0.0.1       vod.kaicn.com
127.0.0.1       www.tx8688.com
127.0.0.1       b.neter888.cn
127.0.0.1       promote.huanqiu.com
127.0.0.1       www.huanqiu.com
127.0.0.1       www.haokanla.com
127.0.0.1       play.unionsky.cn
127.0.0.1       www.52v.com
127.0.0.1       www.gghka.cn
127.0.0.1       icon.ajiang.net
127.0.0.1       new.ete.cn
127.0.0.1       www.stiae.cn
127.0.0.1       o.neter888.cn
127.0.0.1       comm.jinti.com
127.0.0.1       www.google-analytics.com
127.0.0.1       hz.mmstat.com
127.0.0.1       www.game175.cn
127.0.0.1       x.neter888.cn
127.0.0.1       z.neter888.cn
127.0.0.1       p.etimes888.com
127.0.0.1       hx.etimes888.com
127.0.0.1       abc.qqkx.com
127.0.0.1       dm.popdm.cn
127.0.0.1       www.yl9999.com
127.0.0.1       www.dajiadoushe.cn
127.0.0.1       v.onondown.com.cn
127.0.0.1       www.interoo.net
127.0.0.1       bally1.bally-bally.net
127.0.0.1       www.bao5605509.cn
127.0.0.1       www.rty456.cn
127.0.0.1       www.werqwer.cn
127.0.0.1       1.360-1.cn
127.0.0.1       user1.23-16.net
127.0.0.1       www.guccia.net
127.0.0.1       www.interoo.net
127.0.0.1       upa.netsool.net
127.0.0.1       js.users.51.la
127.0.0.1       vip2.51.la
127.0.0.1       web.51.la
127.0.0.1       qq.gong2008.com
127.0.0.1       2008tl.copyip.com
127.0.0.1       tla.laozihuolaile.cn
127.0.0.1       www.tx6868.cn
127.0.0.1       p001.tiloaiai.com
127.0.0.1       s1.tl8tl.com
127.0.0.1       s1.gong2008.com
127.0.0.1       4b3ce56f9g.3f6e2cc5f0b.com
127.0.0.1       2be37c5f.3f6e2cc5f0b.com


病毒還將搜集主機MAC地址信息將其發(fā)送到“http ://tongji.o***888.cn/insert/getmac.asp”以進行感染統(tǒng)計。

免費體驗
下  載
安裝演示

主站蜘蛛池模板: 国产第三区| 国产爱视频| 黄a视频| 特黄特黄| 亚洲欧美日韩另类在线| 99久久免费视频在线观看| 操出白浆视频| 91国偷自产一区二区三区| www.日本三级| 一区二区三区免费视频播放器| 2019偷偷狠狠的日日| 在线成人| 中文成人在线视频| 在线观看国内自拍| 一级做a爰| 亚洲国产精久久久久久久春色| 亚洲天堂久久久| 亚洲精品高清久久| 日本欧美不卡一区二区三区在线| 欧美一级毛片一免费| 特黄的欧美毛片| 欧美国产日韩一区二区三区| 久久综合婷婷| 精品一区二区三区中文| 精品久久久视频| 久久99久久精品国产只有| 九九九在线视频| 国产日韩一区二区三区| 国产精品亚洲精品日韩已方| 国产91精品久久久久999| 91精品国产91久久久久久| 亚洲手机在线| 亚洲一区中文| 日韩欧美久久一区二区| 男人v天堂| 国产亚洲片| 真实一级一级一片免费视频| 网站在线看| 毛片免费观看久久欧美| 国产在线观看一区| 古代级a毛片在线|