Trojan/Win32.Murlo.aab[Downloader]

Trojan/Win32.Murlo.aab[Downloader]

木馬病毒Trojan/Win32.Murlo.aabDownloader

基本介紹

  • 外文名:Trojan/Win32.Murlo.aab[Downloader]
  • 病毒類型: 木馬
  • 公開範圍:完全公開
  • 危害等級:5
病毒標籤:,病毒描述:,行為分析-本地行為:,行為分析-網路行為:,

病毒標籤:

病毒名稱: Trojan/Win32.Murlo.aab[Downloader]
病毒類型: 木馬
檔案 MD5: 460CDB6F5016A870FB7B36B45A79C586
公開範圍: 完全公開
危害等級: 5
檔案長度: 39,245 位元組
感染系統: Windows98以上版本
開發工具: Microsoft Visual C++ 6.0
加殼類型: FSG 2.0 -> bart/xt

病毒描述:

該病毒為後門類,病毒運行後判斷該進程執行的執行緒數,如果小於或等於10個,則退出程式;判斷創建的互斥體是否名為"puuyt",若此互斥變數存在,則退出進程;解密數據釋放檔案"1696"到%Temp%目錄下;解密數據得到安全軟體的進程名稱後查看進程列表,如果存在,結束進程;添加映像劫持使下載軟體迅雷無法使用;若發現機器中運行360保險箱,獲取該程式的執行路徑並嘗試通過在命令行中加入/u參數對其進行卸載;修改註冊表通過關閉360服務的方式使360失效;衍生檔案"1"到%Windir%\tasks目錄下,並將該檔案拷貝到所有非系統驅動器下含擴展名為"exe"檔案的目錄下,並更名為usp10.dll;創建執行緒監視當前視窗類名是否為"AfxControlBar42s",如果是則關閉該視窗;修改註冊表隱藏具有隱藏屬性的檔案,隱藏具有系統屬性的檔案;創建執行緒監視進程列表中是否存在進程名為"cmd.exe"或"Thunder5.exe"的進程,如果存在關閉該進程;連線網路下載病毒地址列表,並依照列表下載病毒檔案並執行;獲取本機信息傳送到指定地址;下載檔案替換正常的hosts檔案禁止部分域名;下載病毒檔案的最新版本並執行;修改註冊表創建服務提權,執行後刪除服務和檔案;修改系統輸入法檔案。

行為分析-本地行為:

1、檔案運行後會釋放以下檔案
%System32%\ctfmon.exe
%Windir%\Tasks\1
%Temp%1696
%非系統驅動器下的含exe檔案的目錄%\usp10.dll
2、新增註冊表
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
新: DWORD: 2 (0x2)
舊: DWORD: 1 (0x1)
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden
新: DWORD: 0 (0)
舊: DWORD: 1 (0x1)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Thunder5.exe\Debugger
鍵值: 字元串: "svchost.exe"
3、遍歷進程,對特定進程進行處理
(1)結束下列進程名
kavstart.exe、kissvc.exe、kmailmon.exe、kpfw32.exe、kpfwsvc.exe、kwatch.exe、 ccenter.exe、ras.exe、rstray.exe、rsagent.exe、ravtask.exe、ravstub.exe、ravmon.exe、ravmond.exe avp.exe、360safebox.exe、360Safe.exe、Thunder5.exe、rfwmain.exe、rfwstub.exe、rfwsrv.exe
(2)對下面的進程進行實時監控,一經發現馬上關閉
cmd.exe、thunder5.exe
4、檢測當前視窗的類名稱是否為"AfxControlBar42s"
向該視窗傳送WM_CLOSE訊息,並模擬鍵盤的回車鍵
5、創建提權服務,提升為SeDebugPrivilege許可權
服務在註冊表中的路徑為:
HKLM\SYSTEM\CurrentControlSet\Services\io
6、調用控制碼替換系統檔案
建立“\\.\safebreas” 通過DeviceIoControl調用0x22001c,替換系統檔案ctfmon.exe

行為分析-網路行為:

1、向伺服器回傳本地信息
(1)回傳本地mac地址和病毒版本
http://tongji.ombb888**.cn/select/getmac.asp?x= 00-0C-29-9C-7B-01&y=a1&t= 401595
2、下載病毒的最新版本
地址1:http://www.hoho-3**.cn/gr.exe
地址2:http://www.hoho-3**.cn/down/gr.exe
IP:59.34.198.10*
註:%System32%是一個可變路徑。病毒通過查詢作業系統來決定當前System資料夾的位置。Windows2000/NT中默認的安裝路徑是C:\Winnt\System32,windows95/98/me中默認的安裝路徑是C:\Windows\System,windowsXP中默認的安裝路徑是C:\Windows\System32。
%Temp% = C:\Documents and Settings\AAAAA\Local Settings\Temp 當前用戶TEMP快取變數
%Windir%\ WINDODWS所在目錄
%DriveLetter%\ 邏輯驅動器根目錄
%ProgramFiles%\ 系統程式默認安裝目錄
%HomeDrive% = C:\ 當前啟動的系統的所在分區
%Documents and Settings%\ 當前用戶文檔根目錄

熱門詞條

聯絡我們