基本介紹
- 中文名:超級AV終結者
- 外文名:Win32.TrojDownloader. NsPassT. bm.50688
- 病毒別名:要你命三千,對抗型大殺器
- 威脅級別:3級
- 病毒類型:木馬下載器
- 病毒長度:50688
超級av終結者,分析,1)母體dll,2)釋放的資源,3)釋放的資源,4)釋放的資源,5)釋放的資源,
超級av終結者
病毒名稱(中文):超級AV終結者
病毒名稱(英文全稱):Win32.TrojDownloader. NsPassT. bm.50688
病毒別名:要你命三千,對抗型大殺器,混血魔頭
威脅級別: ★★★☆☆
病毒類型:木馬下載器
病毒長度:50688
分析
1)母體dll
導出函式explore
導出函式SchedServiceMain、ServiceMain、SvchostEntry_W32Time
a)檢測調試器:查找進程OllyICE.exe,OllyDbg.exe,ImportREC.exe,C32Asm.exe,LordPE.exe,PEditor.exe等進程,如果存在則退出,不存在則調用IsDebuggerPresent,檢測當前是否被調試,是的話退出。
b)創建NSDownLoader20Vip02互斥體。
c)關卡巴進程。
d)釋放資源102到%sys32dir%\Nskhelper2.sys,並創建服務NsRk1,啟動,來恢復SSDT。
f)映像劫持以上進程,並指svchost.exe.
g)獲取當前機子的MAC地址和作業系統版本及運行時間,向指定網址發信。
h)解密網址,下載裡面的病毒到%temp%目錄,並依次運行。
i)遍歷驅動器,在非a:\和b:\驅動器根目錄下創建autorun.inf,先判斷autorun.inf是否已存在檔案或資料夾,存在先刪除,在創建,並將自身複製過去命名為system.dll,autorun.inf中調用system.dll的導出函式explore.
導出函式DllEntryPoint
a)判斷當前是否注入svchost.exe,且時間是否在2008-12-1以前,是的話跳入主功能執行緒,否則不注入。同導出函式SchedServiceMain、ServiceMain、SvchostEntry_W32Time。
2)釋放的資源
102sys(Nskhelper2.sys)恢復SSDT,並結束指定進程。
3)釋放的資源
103sys(NsPass?.sys)
直接訪問磁碟並將自己寫入以下dll檔案
%sys32dir%\schedsvc.dll
%sys32dir%\appmgmts.dll
%sys32dir%\srsvc.dll
%sys32dir%\w32time.dll
%sys32dir%\wiaservc.dll
4)釋放的資源
104dll(無後綴隨機名)
該為掃蕩波原始版本,先獲取傳入的當前機子的IP,像其子段(2~255)發功及代碼,若傳送成功,則傳送xxx.txt(母體數據組成的bat檔案,運行後會生成臨時檔案tmp.tmp和母體tmp2.dll)調用rundll32運行。
5)釋放的資源
105dll(appwinproc.dll)
a)Hook WM_MOVE,當有程式調用時,該dll被載入。
1)專殺方案
下載金山系統急救箱掃描重啟後可以完全清除此病毒
a) 使用最新金山毒霸版本病毒庫可以防禦。
b) 區域網路用戶需要下載ARP防火牆之類的軟體,以防止其他機器的攻擊。