病毒名称
trojan-downloader.win32.delf.iwi
病毒症状
该程序是使用delphi编写的木马程序,采用upx加壳试图躲避特征码扫描,加壳后长度21,504字节,图标为windows默认可执行文件图标,病毒扩展名为exe,主要通过网页木马、文件捆绑方式传播。
病毒分析
该样本被执行后,将驱动文件“~46.tmp”(46是一个随机值)释放到%temp%目录下,调用scm写注册表将~46.tmp注册成名为sys_flt的windows内核服务,并通过相关api启动;服务启动后创建磁盘设备“\device\yyy2”,创建目录对象“\device\zzz”,通过函数deviceiocontrol调用相关控制码得到主dos分区信息并获取设备号后关闭句柄;拷贝自身到开始->附件->启动组中,打开设备“\device\yyy2”通过deviceiocontrol传递自身控制码8000f800访问物理磁盘,利用copyfilea函数将“%temp%\~67.tmp”及启动组中的病毒文件拷贝到“\\.\yyy2”中,以达到突破还原卡的目的;在“%systemroot%\system32\”下释放批处理文件deletedll.bat,执行后删除“%temp%\~46.tmp”和deletedll.bat;病毒调用api函数urldownloadtofilea从网络上下载各种病毒到系统磁盘根目录下并执行。
感染对象
windows2000/windowsxp/windows2003
传播途径
网页木马,文件捆绑
yissai建议:
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
3、开启windows自动更新,及时打好漏洞补丁。
技术细节
deletedll.bat文件内容为:
:try
del"c:\docume~1\admini~1\locals~1\temp\~46.tmp"
ifexist"c:\docume~1\admini~1\locals~1\temp\~46.tmp"gototry
del%0
病毒新建的注册表项:
项:hkey_local_machine\system\currentcontrolset\services\sys_flt
键值:start(服务启动方式)
数值数据:00000002
键值:imagepath(服务映像路径)
数值数据:%temp%\~46.tmp
键值:displayname(服务显示名称)
数值数据:sys_flt
键值:objectname(服务对象名称)
数值数据:localsystem
病毒下载木马的地址:
http://www.***168.cn/gaga/1.exe
http://www.***168.cn/gaga/2.exe
http://www.***168.cn/gaga/3.exe
http://www.********3.com/test/logonsvc.exe