“磁碟機”病毒詳盡分析報告

來源:互聯網
上載者:User
“磁碟機”病毒是一個MFC寫的感染型病毒。病毒運行後首先會在C盤根目錄下釋放病毒驅動NetApi000.sys,該驅動用來恢複SSDT,把殺毒軟體掛的鉤子全部卸掉。然後在System32路徑下的com檔案夾中釋放病毒檔案smss.exe、netcfg.dll、netcfg.000、lsass.exe。 然後該程式退出,運行剛剛釋放的lsass.exe。 lsass.exe運行後,會在com檔案夾下重新釋放剛才所釋放的檔案,同時會在system32檔案夾下釋放一個新的動態庫檔案dnsq.dll,然後產生兩個隨機名的log檔案該檔案是lsass.exe和dnsq.dll的副本,然後進行以下操作:
1.從以下網址下載指令碼http://www.****.****/*.htm、.....。
2.產生名為”MCI Program Com Application”的視窗。
3.程式會刪除註冊表SOFTWARE/Microsoft/Windows/CurrentVersion/Run項下的所有索引值。
4.尋找帶以下關鍵字的視窗,尋找帶以下關鍵字的視窗,如果找到則向其發訊息將其退出:RsRavMon、McShield、PAVSRV…
5.啟動regsvr32.exe進程,把動態庫netcfg.dll注到該進程中。
6.遍曆磁碟,在所有磁碟中添加autorun.inf和pagefile.pif,使得使用者開啟磁碟的同時運行病毒。
7.通過calcs命令啟動病毒進程得到完全控制許可權,使得其他進程無法訪問該進程。
8.感染可執行檔,當找個可執行檔時,把正常檔案放在自己最後一個節中,通過病毒自身所帶的種子值對正常檔案進行加密。
smss.exe用來實現進程保護,程式運行後會進行以下操作:
1.建立一個名為xgahrez的互斥體,防止進程中有多個執行個體運行。
2.然後建立一個名為MSICTFIME SMSS的視窗,該視窗會對三種訊息做出反應:
(1)WM_QUERYENDSESSION:當收到該訊息時,程式會刪除註冊表SOFTWARE/Microsoft/Windows/CurrentVersion/Run項下的所有索引值。
(2)WM_TIMER:該程式會設定一個時鐘,每隔0.2秒尋找“MCI Program Com Application”視窗,如果找不到則運行病毒程式。
(3)WM_CAP_START:當收到該訊息時,向其發送退出訊息。
3.把lsass.exe拷貝到C盤根目錄下命名為037589.log,同時把該檔案拷到啟動目錄下實現自啟動。dnsq.dll通過掛接全域訊息鉤子,把自己注到所有進程中,該動態庫主要用來HOOK API和重寫註冊表。動態庫被載入後會進行以下操作: (1)判斷自己所在進程是否是lsass.exe、smss.exe、alg.exe,如果是則退出。
(2)HOOK psapi.dll中EnumProcessModules、kernel32.dll中 OpenProcess和CloseHandle這幾個API使得殺毒軟體無法查殺病毒進程。
(3)遍曆進程如果進程名為lsass.exe、smss.exe、alg.exe則直接退出,如果是其他進程則建立一個線程,該線程每隔2秒進行以下操作:
a.修改以下索引值使得使用者無法看到隱藏的受保護的系統檔案 HKEY_CURRENT_USERSoftware/Microsoft/Windows/CurrentVersion/Explorer/Advanced ShowSuperHidden = 0 b.刪除以下註冊表索引值使得使用者無法進入安全模式 HKEY_LOCAL_MACHINE SYSTEM/ControlSet001/Control/SafeBoot/Minimal/ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM/CurrentControlSet/Control/SafeBoot/Minimal/ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM/ControlSet001/Control/SafeBoot/Network/ {4D36E967-E325-11CE-BFC1-08002BE10318} HKEY_LOCAL_MACHINE SYSTEM/CurrentControlSet/Control/SafeBoot/Network/ {4D36E967-E325-11CE-BFC1-08002BE10318}
c.刪除以下登錄機碼,使得鏡像劫持失效 HKEY_LOCAL_MACHINE SOFTWARE/Microsoft/Windows NT/CurrentVersion/ Image File Execution Options
d.讀取以下註冊表索引值,判斷當前系統是否允許行動裝置自動運行,如果不允許則修改為允許 HKEY_LOCAL_MACHINE Software/Microsoft/Windows/CurrentVersion/Policies/Explorer NoDriveTypeAutoRun
e.修改以下登錄機碼使得手動修改以下索引值無效 HKEY_LOCAL_MACHINE SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/ Advanced/Folder/SuperHiddenType = radio
f.添加以下登錄機碼使得開機時,系統會把該動態庫注到大部分進程中 HKEY_LOCAL_MACHINE SOFTWARE/Microsoft/Windows NT/CurrentVersion/ Windows AppInit_DLLs = %SYSTEM%/dnsq.dll.
g.通過calcs命令啟動病毒進程得到完全控制許可權,使得其他進程無法訪問該進程。
h.尋找帶以下關鍵字的視窗,如果找到則向其發訊息將其退出:
SREng 介紹、360safe、木、antivir、… netcfg.dll主要用來下載檔案,動態庫被載入後會從以下網址下載病毒程式 hxxp://js.k0102.com/data.gif,尋找視窗”MCI Program Com Application”如果該視窗不存在則運行下載的程式。
 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.