Trojan/Win32.Agent.yhd[Downloader]

Trojan/Win32.Agent.yhdDownloader是一種木馬病毒,為下載者病毒,危害等級為4,被感染的用戶機器可能會被下載大量惡意病毒檔案,截取用戶敏感數據。

基本介紹

  • 中文名:Trojan/Win32.Agent.yhd[Downloader]
  • 病毒類型: 木馬
  • 檔案長度: 43,008 位元組
  • 感染系統:Windows98以上版本
病毒標籤,病毒描述,本地行為,網路行為,清除方案,

病毒標籤

檔案 MD5: 655CF19B03D3C9051B0A2390D684CE7E
公開範圍: 完全公開
危害等級: 4
檔案長度: 43,008 位元組
加殼類型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

病毒描述

該病毒為下載者病毒,病毒運行後,判斷自身病毒代碼是否運行在"IEXPLORE.EXE"、"dllhost.exe"進程中,如發現不在以上2進程中則創建beep.sys到%System32%\drivers目錄下,替換系統的beep檔案,並啟動beep服務,以達到啟動病毒驅動檔案目的,如發現處於以上2個進程中調用函式連線網路打開指定的地址讀取數據,如果返回數據不是200,則關閉網路函式句柄並退出,如果返回200則表示成功,繼續讀取數據並下載檔案到本地,保存到%Temp%臨時資料夾下命名為"~nrjdo.dat"(隨機名),複製自身到%System32%目錄下、添加註冊表啟動項,將讀取下來的信息保存到%System32%目錄下,開啟dllhost.exe進程,按配置信息訪問網路,因配置信息隨時會變化,被感染的用戶機器可能會被下載大量惡意病毒檔案,截取用戶敏感數據。

本地行為

1、判斷自身病毒代碼是否運行在"IEXPLORE.EXE"、"dllhost.exe"進程中,如發現不在以上2進程中則創建beep.sys到%System32%\drivers目錄下,替換系統的beep檔案,並啟動beep服務,以達到啟動病毒驅動檔案目的。
2、檔案運行後會釋放以下檔案
%System32%\qin58.exe
%Windir%\ResetTest.txt
3、添加註冊表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\qin58.exe
值: 字元串: "C:\WINDOWS\system32\qin58.exe"
描述:添加註冊表啟動項
4、調用函式連線網路打開指定的地址讀取數據,如果返回數據不是200,則關閉網路函式句柄並退出,如果返回200則表示成功,繼續讀取數據並下載檔案到本地,將讀取下來的信息保存到%System32%目錄下,開啟dllhost.exe進程,按配置信息訪問網路。

網路行為

協定:TCP
連線埠:80
連線IP位址:121.11.76.58*
描述:開啟dllhost.exe進程連線以上IP位址下載病毒檔案,按配置信息可能會訪問以下域名地址:
http://www.qin58**.cn/down444.txt
http://www.qin58**.cn/count.asp
http://www.qin58**.cn/execount.asp
http://www.qin58**.cn/Being.asp
http://www.qin58**.cn/active.asp
註:%System32%是一個可變路徑。病毒通過查詢作業系統來決定當前System資料夾的位置。
%Windir%     WINDODWS所在目錄
%DriveLetter%    邏輯驅動器根目錄
%ProgramFiles%      系統程式默認安裝目錄
%HomeDrive%   當前啟動的系統的所在分區
%Documents and Settings%  當前用戶文檔根目錄
%Temp%  \Documents and Settings\當前用戶\Local Settings\Temp
%System32%  系統的 System32資料夾
Windows2000/NT中默認的安裝路徑是C:\Winnt\System32
windows95/98/me中默認的安裝路徑是%WINDOWS%\System
windowsXP中默認的安裝路徑是%system32%

清除方案

1、使用安天防線可徹底清除此病毒(推薦)。
2、手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。
(1)先打開Atool工具結束dllhost.exe進程。
(2) 強行刪除病毒衍生的檔案
%System32%\qin58.exe
%Windir%\ResetTest.txt
(3)刪除病毒添加的註冊表項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\qin58.exe
刪除Run鍵下的qin58.exe鍵值

相關詞條

熱門詞條

聯絡我們