您现在的位置是:首页 > 电脑技术查询 > 电脑知识

trojan-dropper.win32.delf.anc

编辑:chaxungu时间:2022-09-28 09:37:47分类:电脑知识

病毒名称:trojan-dropper.win32.delf.or
中文名称:武汉男生变种
病毒类型:木马类
文件md5:dd26ccad1848de5663f0b8892eb4dae5
公开范围:完全公开
危害等级:中等
文件长度:75,269字节
感染系统:win98以上系统
开发工具:borlanddelphi6.0-7.0
加壳类型: nspack2.1-2.5->northstar/liuxingping[overlay]
aspack2.x(withoutpoly)->alexeysolodovnikov
命名对照:驱逐舰[backdoor.pegion.516]
瑞星[worm.nimaya.al]

病毒描述:
  该病毒运行后,病毒衍生文件到系统目录下,连接某服务器获得要下载病毒的地址到本机运行。添加注册表自动运行项与服务项以随机引导病毒体。该病毒主要为盗取用户游戏账号为主。包括征途、传奇、qq、热血江湖等。

行为分析:
1、衍生下列副本与文件
%windir%\tembay.exe
%windir%\ly.exe
%windir%\my.exe
%windir%\wanmei.exe
%windir%\wl.exe
%system32%\1.exe
%system32%\2.exe
%system32%\security.exe
%system32%\iexpl0re.exe
%system32%\userspi.dll
%system32%\wdfmgr32.exe
%system32%\windhcp.ocx
%system32%\winlogin.exe
%system32%\wsvbs.dll
%system32%\twunk32.exe
%system32%\dirvers\usbme.sys
%system32%\dirvers\spoclsv.exe
%programfiles%\desktop_.ini
2、新建注册表键值:

hkey_local_machine\software\microsoft\windows\currentversion
\policies\explorer\run\twin键值:字符串:"%windir%
\system32\twunk32.exe"
hkey_local_machine\software\microsoft\windows\currentversion
\run\2ls1essru键值:字符串:"%windir%\iexpiore.exe"
hkey_local_machine\software\microsoft\windows\currentversion
\run\wsvbs键值:字符串:"%windir%\wanmei.exe"
hkey_current_user\software\microsoft\windows\currentversion
\run\svcshare
键值:字符串:"%windir%\system32\drivers\spoclsv.exe"
hkey_current_user\software\microsoft\windows\currentversion
\run\symhmy
键值:字符串:"%windir%\system32\iexpl0re.exe"
hkey_local_machine\system\controlset001\services\serverac
\description
键值:字符串:"给予本地帐户高级保护机制。"
hkey_local_machine\system\controlset001\services\serverac
\displayname
键值:字符串:"serveradvance"
hkey_local_machine\system\controlset001\services\serverac
\imagepath
键值:类型:reg_expand_sz长度:33(0x21)字节
%windir%\system32\security.exe
hkey_local_machine\system\controlset001\services\windhcpsvc
\description键值:字符串:"为远程计算机注册并更新ip地址。"
hkey_local_machine\system\controlset001\services\windhcpsvc
\displayname键值:字符串:"windowsdhcpservice"
hkey_local_machine\system\controlset001\services\windhcpsvc
\imagepath键值:类型:reg_expand_sz长度:52(0x34)字节
%windir%\system32\\rundll32.exewindhcp.ocx
3、连接某服务器地址获得要下载的病毒体地址:
www.krvkr.com(58.215.79.164)
www.whboy.net(58.215.79.64)
get/update/wormcn.txt
user-agent:qq
host:www.whboy.net
wormcn.txt内容:
http://www.krvkr.com/down/cq.exe
http://www.krvkr.com/down/ly.exe
http://www.krvkr.com/down/my.exe
http://www.krvkr.com/down/rx.exe
http://www.krvkr.com/down/wl.exe
http://www.krvkr.com/down/wow.exe
http://www.krvkr.com/down/zt.exe
http://www.krvkr.com/down/wanmei.exe
http://www.krvkr.com/down/dj.exe
http://www.krvkr.com/down/kr/itembay.exe
4、插入线程:
windhcp.ocx到explorer.exe进程
userspi.dll到explorer.exe进程
wsvbs.dll到explorer.exe进程
注:%system%是一个:可变路径。病毒通过查询操作系统来决定当前system文件夹的位置。windows2000/nt中默认的安装路径是c:\winnt\system32,windows95/98/me中默认的安装路径是c:\windows\system,windowsxp中默认的安装路径是c:\windows\system32。

--------------------------------------------------------------------------------
清除方案:
1、使用安天木马防线可彻底清除此病毒(推荐)
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1)使用安天木马防线“进程管理”关闭病毒进程
spoclsv.exe
iexpl0re.exe
(2)使用安天木马防线禁用下列服务:
serveradvance
(3)找到下列注册表键值:
hkey_local_machine\system\controlset001\services\windhcpsvc
imagepath:%winddir\system32\\rundll32.exewindhcp.ocx,start
修改为:
imagepath:%winddir\system32\\rundll32.exe
(4)删除下列文件
%windir%\tembay.exe
%windir%\ly.exe
%windir%\my.exe
%windir%\wanmei.exe
%windir%\wl.exe
%system32%\1.exe
%system32%\2.exe
%system32%\security.exe
%system32%\iexpl0re.exe
%system32%\userspi.dll
%system32%\wdfmgr32.exe
%system32%\windhcp.ocx
%system32%\winlogin.exe
%system32%\wsvbs.dll
%system32%\twunk32.exe
%system32%\dirvers\usbme.sys
%system32%\dirvers\spoclsv.exe
%programfiles%\desktop_.ini
(5)恢复病毒修改的注册表项目,删除病毒添加的注册表项
hkey_local_machine\software\microsoft\windows\currentversion
\policies\explorer\run\twin键值:字符串:"%windir%\system32\twunk32.exe"
hkey_local_machine\software\microsoft\windows\currentversion\run
\2ls1essru键值:字符串:"%windir%\iexpiore.exe"
hkey_local_machine\software\microsoft\windows\currentversion\run
\wsvbs键值:字符串:"%windir%\wanmei.exe"
hkey_current_user\software\microsoft\windows\currentversion\run
\svcshare键值:字符串:"%windir%\system32\drivers\spoclsv.exe"
hkey_current_user\software\microsoft\windows\currentversion\run
\symhmy键值:字符串:"%windir%\system32\iexpl0re.exe"
hkey_local_machine\system\controlset001\services\serverac
注:病毒可能会导致用户多次重启,用户可尽快尝试删除注册表自动运行项。一段时间后即可按正常步骤删除病毒文件。

上一篇:gisoon

下一篇:简单操作系统