HIPS中国's Archiver
Trojan-Downloader.Win32.Agent.dcbu
发表于 2010-4-8 17:20
Trojan-Downloader.Win32.Agent.dcbu
病毒名称:Ka ersky:Trojan-Downloader.Win32.Agent.dcbu
.^FP*K2r NOD32:probably unknown CRYPT.WIN32
,?:Q8oW(V Rising:Win32.Agent.ie
r*c|Us,k2o'h
VT扫描时间:2010.04.08 09:00:20 (UTC)
[oX4tAgx
VAS Lab编号:100408009
9IdCYIqFz
VAS Lab地址:[url=http://hi.baidu.com/eqsy ecurity]http://hi.baidu.com/eqsy ecurity[/url]
s7OB"MPc*o
病毒大小:308 KB (315,392 字节)
C M4gIm$|N
MD5码:3158776ED4C8BDCC6A77C23581701109
1xg#lz!zK
伪造数字签名:-
:I2\H%X u(q]W5nq
测试平台: WinXP SP3系统 Malware Defender(HIPS) 实机
}P9i`#^@R5J:x-u
测试说明:[url=http://hi.baidu.com/eqsy ecurity/blog/item/f0eda3f08e5b15c57831aa7c.html]http://hi.baidu.com/eqsy ecurit ... 5b15c57831aa7c.html[/url]
Jlvh%n Ao jn ^ro
联系BBS:[url=http://www.hi china.com]http://www.hi china.com[/url]
U'\TD0`wBB
@+M)@s
`#|Wl
[b]病毒行为:[/b]
:?L1i X$Q5qq8HTa
注:本分析可能为多次运行测试结果汇总 因此时间可能会混乱
O nbp)Q@Y~
tJ%o!d-J-^*H#u
!z[&l.CS/ci
运行后向C根目录创建exe 调用
*N0Ic1j5MjL
[quote]
IfEN(^7kn!q
2010-4-8 16:14:36 创建文件 r5qf6Ce{
进程: e:\kia\1\1.exe
0r$J|:B9L'd
目标: C:\booter.exe
/~$p+`a
规则: [文件组]常见文件保护 - [文件]?:\
3CGvy!F
fLv!@6k8bRd'B
2010-4-8 16:14:58 创建新进程 2d/K]HMfE#|
进程: e:\kia\1\1.exe
X*a3rfxU`
r]q2z
目标: c:\booter.exe
Am R,@F)m)~fb:XE
命令行: C:\booter.exe
%F ^e4K r j"|z
规则: [应用程序]*
D{!ULJ hF;y|P
[/quote]
c ?In5p\
BWT!M{T
向C根目录bin
g'\Ybm(q
[quote]
7[(d!~rZ*Z
2010-4-8 16:15:11 创建文件 xh1eL
进程: c:\booter.exe
][+I,Bd/h,f
目标: C:\DelInfo.bin
jK'm3xNOfoR \N
规则: [文件组]常见文件保护 - [文件]?:\
Y u$\ `-Hd
[/quote]
ol ](s!B
G(eLM
m1]B0Q(~m?BW
修改a mgmts.dll
3? N4Fb"B,fVR
[quote]
8|`V#}I9ZO/l
2010-4-8 16:15:56 修改文件 a0e,P8H_d8J+e
进程: c:\booter.exe
"KL"zS
目标: C:\WINDOWS\system32\a mgmts.dll
#jT]g~Jg Y9p!Z m
规则: [文件组]系统核心目录Ⅱ - [文件]c:\windows\*; *.dll
/lBC.S
[/quote]
2~5?w9n,S
h~pj'c5cx
`*L2E^v/m:j
[quote]
q\[p'H
2010-4-8 16:16:21 删除文件 `9Vh6s
`3FNM
进程: c:\windows\system32\svchost.exe
N"n:r,_$XqF3Tp
目标: C:\booter.exe
5i;_JLm
规则: [文件组]常见文件保护 - [文件]?:\
*F[*|gr
t.?P%a t
2010-4-8 16:16:31 删除文件 &f(x{0v,];Pq9O
进程: c:\windows\system32\svchost.exe
]}Hko2J
目标: C:\DelInfo.bin
&o1zY4Z|g7u~6A2E
规则: [文件组]常见文件保护 - [文件]?:\
g1{]J/E*Q
[/quote]
Q.W\4_ nI%c9m"[
2O Q)Ww:{U/xJ@x
添加服务
$ae'P;fCJ,v
[quote]
3G/m1l`J*rC ~|
2010-4-8 16:16:40 创建注册表项 %b(z0~0sn2M"P+Q
进程: c:\windows\system32\services.exe
:b3R~a0Z*M iG[f
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Forter
Hb2c#[5ZpE
规则: [注册表组]系统服务 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services
"f'd!}6UX[U(r
[/quote]
Xgx5vW1C__
+Jp:Fqa4A
破坏安全模式
2v5U}'Ls%z2I
[quote]
acmU.{:K2E]Z5Z
2010-4-8 16:16:47 删除注册表项 d9y_e O1rA)N
进程: c:\windows\system32\svchost.exe
:gh"KFa;S
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{745A17A0-74D3-11D0-B6FE-00A0C90F57DA}
U6]+SnNG/u
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
$zD+A(gT$mzszY!KK%c
jC+jO"WW
2010-4-8 16:17:08 删除注册表项 'T0pZn5cc&D
进程: c:\windows\system32\svchost.exe
cC+hSex{"m!m%a
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{71A27CDD-812A-11D0-BEC7-08002BE2092F}
j|6{9j
WX.r? t }
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
1T
[ Jt-dA}t
L/t`b7OyH
2010-4-8 16:17:26 删除注册表项 Z,H3Nn+|i
进程: c:\windows\system32\svchost.exe
0qWJ?(xb SH
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E980-E325-11CE-BFC1-08002BE10318}
`
BCd.fX-Z
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
aS'o?G{tz
&Q
QC&Ocn9d
2010-4-8 16:23:21 删除注册表项 XIx[$i*y3PG
进程: c:\windows\system32\svchost.exe
$N0QW!r|$t
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\vga.sys
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
/iBM [R1Lw
t6F:W#|co'C8q
2010-4-8 16:24:19 删除注册表项 Ig'y:z(M Q L
进程: c:\windows\system32\svchost.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\System Bus Extender
h6tu&F_
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
Lq_K-|H
\*u+cV9QG'Q
2010-4-8 16:25:41 删除注册表项 P2s:M3of6[9u
进程: c:\windows\system32\svchost.exe
h:y QA_ P6q8^
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\SRService
-v7dK+Rk
I/L
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
9Q3hE|0P+Xd;DX/i(r
$k']7mhJS!W
2010-4-8 16:27:06 删除注册表项 \o?~u qr(}
进程: c:\windows\system32\svchost.exe
\t7|!aDu4rVp
OY}
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sr.sys
$MOg(CL$u(i1{+i
规则: [注册表组]系统安全设置 - [注册表]HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
\[DAh
5u$i&h