IRCBot images.zip winlog32.exe

IRCBot images.zip winlog32.exe,病毒別名:Backdoor.Win32.Jusi.ab(瑞星)

基本介紹

  • 外文名:IRCBot images.zip winlog32.exe
  • 別名:IM-Worm.Win32.Agent.f(Kaspersky)
  • 發現時間:2007年7月
通過MSN傳播的IRCBot images.zip winlog32.exe 解決方案
病毒大小:40,960 位元組
加殼方式:
樣本MD5:fc5415dc9054ee0934e3ff3e587de444
樣本SHA1:c48246a83290fa05ae8362c1d30c0dff98281cf4
更新時間:2007.7
關聯病毒:
傳播方式:通過MSN傳播 字串7
技術分析
==========
字串5
這個MSN病毒變種在生成的檔案和啟動項形式上和以往不同,沒有釋放dll。病毒被運行後在系統目錄生成包含自身副本的ZIP壓縮檔案:
%Windows%\images.zip
壓縮檔內檔案名稱是IMG+數字,擴展名是.pif,比如IMG34814.pif。 字串2
同時創建一個副本:
%Windows%\winlog32.exe 字串5
創建啟動項: 字串9
[Copy to clipboard] [ - ]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN"="winlog32.exe"
試圖使用c:\a.bat批處理停止“安全中心”和“WinVNC”服務:
字串4
[Copy to clipboard] [ - ]CODE:
@echo off
net stop "Security Center"
net stop winvnc4
del c:\a.bat
向MSN聯繫人傳送訊息和偽裝成照片的帶毒壓縮檔%Windows%\images.zip:
字串4
QUOTE:
LOL, you look so ugly in this picture, no joke...
Should I put this on facebook/myspace?
Hey m8, who is this on the right, in this picture...
Sup, seen the pictures from the other night?
當對方聯繫人接收並打開壓縮檔中的病毒檔案時系統受感染。
字串3
嘗試連線遠程IRC接收遠程攻擊者指令:down.basecore.info 字串4
Mutex:ahfabbg
字串5
清除步驟
========== 字串7
1. 刪除病毒的啟動項: 字串1
[Copy to clipboard] [ - ]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSN"="winlog32.exe"
2. 重新啟動計算機
字串2
3. 刪除病毒檔案:
%Windows%\images.zip
%Windows%\winlog32.exe 字串2

熱門詞條

聯絡我們