超級AV終結者

這是一個對抗能力極強的下載器。它結合了AV終結者、機器狗掃蕩波、autorun病毒的眾多特點,行為及其惡劣。它主要是利用MS08067漏洞在區域網路內傳播,對抗安全軟體,下載大量的木馬。由於帶有穿透功能,對網咖和區域網路用戶影響很大。

基本介紹

  • 中文名:超級AV終結者
  • 外文名:Win32.TrojDownloader. NsPassT. bm.50688
  • 病毒別名:要你命三千,對抗型大殺器
  • 威脅級別:3級
  • 病毒類型:木馬下載器
  • 病毒長度:50688
超級av終結者,分析,1)母體dll,2)釋放的資源,3)釋放的資源,4)釋放的資源,5)釋放的資源,

超級av終結者

病毒名稱(中文):超級AV終結者
病毒名稱(英文全稱):Win32.TrojDownloader. NsPassT. bm.50688
病毒別名:要你命三千,對抗型大殺器,混血魔頭
威脅級別: ★★★☆☆
病毒類型:木馬下載器
病毒長度:50688
影響系統:Win9x WindowsMe WinNT Win2000 WinXP Win2003

分析

1)母體dll

導出函式explore
獲取ShellExecuteA,並調用”explorer open .”打開當前目錄。用於每個驅動器下打開目錄。
導出函式SchedServiceMain、ServiceMain、SvchostEntry_W32Time
a)檢測調試器:查找進程OllyICE.exe,OllyDbg.exe,ImportREC.exe,C32Asm.exe,LordPE.exe,PEditor.exe等進程,如果存在則退出,不存在則調用IsDebuggerPresent,檢測當前是否被調試,是的話退出。
b)創建NSDownLoader20Vip02互斥體。
c)關卡巴進程。
d)釋放資源102到%sys32dir%\Nskhelper2.sys,並創建服務NsRk1,啟動,來恢復SSDT
e)掃描當前系統進程列表,發現有安全軟體進程,就調用驅動中的ZwTerminateProcess將它關閉。
f)映像劫持以上進程,並指svchost.exe.
g)獲取當前機子的MAC地址和作業系統版本及運行時間,向指定網址發信。
h)解密網址,下載裡面的病毒到%temp%目錄,並依次運行。
i)遍歷驅動器,在非a:\和b:\驅動器根目錄下創建autorun.inf,先判斷autorun.inf是否已存在檔案或資料夾,存在先刪除,在創建,並將自身複製過去命名為system.dll,autorun.inf中調用system.dll的導出函式explore.
k)修改hosts檔案,禁止許多安全軟體網址。
導出函式DllEntryPoint
a)判斷當前是否注入svchost.exe,且時間是否在2008-12-1以前,是的話跳入主功能執行緒,否則不注入。同導出函式SchedServiceMain、ServiceMain、SvchostEntry_W32Time。
b)若不是,釋放資源102回復ssdt,關閉殺軟進程,然後ring3關卡巴,自己創建一個svchost.exe進程,將自身創建遠程執行緒注入

2)釋放的資源

102sys(Nskhelper2.sys)恢復SSDT,並結束指定進程。

3)釋放的資源

103sys(NsPass?.sys)
直接訪問磁碟並將自己寫入以下dll檔案
%sys32dir%\schedsvc.dll
%sys32dir%\appmgmts.dll
%sys32dir%\srsvc.dll
%sys32dir%\w32time.dll
%sys32dir%\wiaservc.dll

4)釋放的資源

104dll(無後綴隨機名)
該為掃蕩波原始版本,先獲取傳入的當前機子的IP,像其子段(2~255)發功及代碼,若傳送成功,則傳送xxx.txt(母體數據組成的bat檔案,運行後會生成臨時檔案tmp.tmp和母體tmp2.dll)調用rundll32運行。

5)釋放的資源

105dll(appwinproc.dll)
a)Hook WM_MOVE,當有程式調用時,該dll被載入。
b)獲取視窗,當發現有金山毒霸360安全衛士, 江民, 木馬, 專殺,下載者NOD32卡巴斯基字樣的視窗,則調TerminateProcess將其關閉。
1)專殺方案
下載金山系統急救箱掃描重啟後可以完全清除此病毒
a) 使用最新金山毒霸版本病毒庫可以防禦。
b) 區域網路用戶需要下載ARP防火牆之類的軟體,以防止其他機器的攻擊。
c)使用漏洞修復工具修復漏洞,特別是MS08-067。

相關詞條

熱門詞條

聯絡我們