登录名:  密码:  验证码: 9628
设为首页 收藏本站 联系站长
2008年11月21日
农历戊子年(鼠)
十月廿四
 首页 | 最新上传 | 新闻 | 购物商场 | 招聘求职 | HTML学习 | java学习 | IT新闻 | 黑客技术 | 域名和空间 | 流量统计 | 故事小说
 GIF动画制作 | 图片素材 | 源码下载 | 书籍下载 | 视频资料 | ASP | 数据库 | PHP | 基本电脑知识 | 迅雷资源 | 兼职 | 组网工程
 英语学习 | FLASH专区 | ASP.NET | VB | 综合资源网 | 驱动下载 | 游戏下载 | 网站模板网页美工 | 韩文学习 | 论坛
 特别推荐:产品报价  漂亮网站网址  图片素材
  我要查找:  
欢迎您来这里。每天学一点,每天进步一点!
Google
 当前位置:首页 >> 基本电脑知识  >> 病毒问题
病毒查杀:Trojan-Downloader.Win32.Delf.epw
来源:  发表日期:2008年4月8日 作者: 

 编辑:admin 级别: 司令 浏览次数:49
】    

该病毒为下载者,通过网页木马进行传播,网马下载来自mm.chsio.com的down.exe然后运行,再通过down.exe下载者病毒下载其他病毒到用户的电脑进行安装。



一、 病毒标签:


病毒名称: Trojan-Downloader.Win32.Delf.epw

病毒类型: 下载者

File size: 18744 bytes

MD5: 5d179af0aa53476f47d3a1775efc0e04

SHA1: e9a41ea1fcaabea380d04a227e5365909cccceec

PEiD: Upack V0.37 -> Dwing

公开范围: 完全公开
危害等级: C
开发工具: DELPHI
命名对照:  

Rising

20.33.52.00

2008.03.01

Trojan.DL.Win32.Undef.bv

Symantec

10

2008.03.01

Downloader


二、 病毒描述:

该病毒为下载者,通过网页木马进行传播,网马下载来自mm.chsio.comdown.exe然后运行,再通过down.exe下载者病毒下载其他病毒到用户的电脑进行安装。

三、 行为分析:

病毒运行后会释放病毒体至TEMP文件夹(\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp

然后建立一个服务:

       HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys_flt "DeleteFlag"

              Type: REG_DWORD

              Data: 01, 00, 00, 00

       HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys_flt "DisplayName"

              Type: REG_SZ

              Data: sys_flt

       HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys_flt "ErrorControl"

              Type: REG_DWORD

              Data: 01, 00, 00, 00

       HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys_flt "ImagePath"

              Type: REG_EXPAND_SZ

              Data: \??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~28.tmp

再将自身复制到启动文件夹实现开机自启动。

病毒使用URLDownloadToFileA连接网络下载http://ing.xiaaooo.com/im/ctfmon.exe

然后通过WINEXEC加隐藏参数运行该病毒。

运行后一共添加以下文件:

c:\Documents and Settings\All Users\「开始」菜单\程序\启动\down.exe

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~28.tmp

解决方案:

删除以下文件:

c:\Documents and Settings\All Users\「开始」菜单\程序\启动\down.exe

C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~28.tmp

删除服务项目:

HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys_flt

HOSTS屏蔽ing.xiaaooo.com

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32windows95/98/me中默认的安装路径是C:\Windows\SystemwindowsXP中默认的安装路径是C:\Windows\System32
%Temp%   = C:\Documents and Settings\AAAAA\Local Settings\Temp
当前用户TEMP缓存变量
     %Windir%\       WINDODWS
所在目录
%DriveLetter%\   
逻辑驱动器根目录
%ProgramFiles%\   
系统程序默认安装目录
%HomeDrive% = C:\
当前启动的系统的所在分区
%Documents and Settings%\
当前用户文档根目录

A
大面积感染流行,并具有以下条件中的任意一个给网络造成严重压力、开有后门、反制AV技术。

B

有一定的感染流行面积,或者有鲜明的技术特点值得进一步关注,或为既往A级蠕虫比较成熟的变种

C

有少量感染流行,或虽然有一定感染流行面积,但是既往B级蠕虫变种。

D

有极少量感染流行,但有一定潜在威胁。

E

没有发现感染流行。

(作者:Greysign) (编辑:网站学习网)
Google
 ·上一篇文章: 病毒专杀:TrojanDownloader:Win3
 ·下一篇文章: 病毒查杀:avp.exe病毒(win32.do
 该篇文章的评论
 暂无相关评论
 姓名:  邮箱:
 内容:
                
 相关文章
 · ARP病毒的解决措施
 · 病毒专杀:TrojanDownloa
 · 双击恐惧症——超毒auto
 · 木马下载器Trojan-Downl
 · 查杀:soundmno.exe,ntld
 · 360网吧还原系统保护器v
 · 扫描不到杀毒软件报告的
 · 木马程序Trojan-PSW.Win
 · Autorun.inf(U盘病毒)V2
 · win32k OD简单分析
 · 磁碟机病毒
 最新上传文章
 · 吉列剃须刀
 · phpmyadmin安装中"
 · 安装,启动与卸载Mysql系
 · 如何构建php运行环境,支
 · 抢注行为频起风波 
 · 几款常用路由器端口映射
 · MySQL实用命令
 · 阎月明马不停蹄忙公益
 · “百变金刚”演艺人——
 · 谢东娜:“白雪公主”的
 · 张英 :《幸福的完

服务说明 | 关于网站 | 联系我们 | 友情链接
网站学习网欢迎您!
http://www.studywebgood.com
浙ICP备07030755号 
联系邮箱:shuizhilang@126.com 如本网站侵犯了您的版权,请马上通知我.