該病毒通過啟動 windows 的 Index service( 索引服務 ) ,及修改索引服務的路徑為自身路徑,達到隨系統啟動的目的。
基本介紹
病毒名稱: backdoor.win32.codbot.m
感染系統: Windows 9x 以上系統
開發工具: Microsoft Visual C++
病毒描述:
啟動時自動監測註冊表中是否包含虛擬機相關鍵值: VMware, Inc. ,如果存在,病毒便終止自身進程。通過查找系統目錄讀取 winlogon.exe 檔案,在 %system32%\ 目錄下生成病毒體 ciclint.exe( backdoor.win32.codbot.m ) ,並編制該檔案的索引。修改註冊表,從而更改控制臺。
行為分析:
1、創建互斥體,互斥體名稱為 “ MtxIndexingServiceMtx “ 。
2、檢查註冊表,若存在 HKEY_LOCAL_MACHINE\SOFTWARE\VMware,.Inc.\ ,
即虛擬機相關鍵值,便終止自身進程。
3、病毒檔案 ciclint.exe 後加入系統進程,檔案屬性:唯讀、隱藏。
4、啟動 Indexing Service 服務,並將 Indexing Service 服務關聯到病毒。
5、啟動服務後在系統目錄下 \DOCUME~1\ADMINI~1\LOCALS~1\Temp\ 生成 del.bat 檔案 ,
待病毒改變系統相關設定後便刪除原病毒體及自身。
內容如下: format = "@echo off
:repeat
del "%%1"
if exist "%%1" goto repeat
:repeat2
del "%%2"
if exist "%%2" goto repeat2
6、修改註冊表檔案。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TcpIp\Parameters\Adapters HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\
Interfaces\Tcpip_%s
7、得感染主機的相關信息。
