Trojan.Win32.Delf.gfw

該病毒為木馬類病毒,病毒運行後創建副本病毒vmdetdhc.exe、xxxz23.ini到%System32%目錄下,並將檔案屬性設定為隱藏、修改%system32%\drivers目錄下的Beep服務,創建一個beep.sys檔案到該目錄下覆蓋系統的beep.sys檔案,釋放的病毒驅動檔案恢復SSDT,繞過部分防毒軟體主動防禦,調用API函式啟動vmdetdhc.exe病毒檔案,添加病毒啟動項,創建~vmdetdhc.exe.Update到%temp%目錄下,讀取xxxz23.ini檔案內容獲取升級地址,該檔案可對病毒實時更新、該病毒運行後刪除自身檔案、連線網路讀取列表內容、並按列表內容打開大量惡意連結地址。

基本介紹

  • 軟體名稱:Trojan.Win32.Delf.gfw
  • 軟體語言:英語
  • 類型:木馬病毒
  • 危害等級:4
  • 開發工具:Borland Delphi 6.0 - 7.0
病毒標籤,行為分析,本地行為,網路行為,清除方案,

病毒標籤

病毒名稱: Trojan.Win32.Delf.gfw
病毒類型: 木馬
檔案 MD5: 9C9AD87459DFF7DD3617AB82F2D71930
公開範圍: 完全公開
檔案長度: 145,408 位元組
感染系統: Windows98以上版本
加殼類型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 ->Markus & Laszlo

行為分析

本地行為

1、檔案運行後會釋放以下檔案
%System32%\vmdetdhc.exe
%System32%\xxxz23.ini
%System32%\drivers\beep.sys
%System32%\xxxz23.ini~
%Temp%\~vmdetdhc.exe.Update
2、刪除註冊表、添加註冊表啟動項
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_BEEP\0000\Control\ActiveService
值: 字元串: "Beep"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_BEEP\0000\Control\ActiveService
值: 字元串: "Beep"
描述:刪除系統beep相關服務
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vmdetdhc.exe
值: 字元串: "C:\WINDOWS\system32\vmdetdhc.exe"
描述:添加病毒開機啟動項
3、釋放的病毒驅動檔案恢復SSDT,繞過部分防毒軟體主動防禦,調用API函式啟動vmdetdhc.exe病毒檔案創建~vmdetdhc.exe.Update到%temp%目錄下,用於升級病毒檔案,讀取xxxz23.ini檔案內容獲取升級地址、該檔案可對病毒實時更新,該病毒運行後刪除自身檔案。

網路行為

協定:TCP
連線埠:80
連線伺服器名:http://aa.9***.net:82/down444.txt
描述:按照檔案列表中更新病毒、並打開大量惡意連結地址
列表內容為:
<Config DelayTimer="180" CheckTimer="10" ExeCount="0" ResetCount="1"></Config>
<UpdateURL Ver="20081125" Sleep="3">http://60.173.10.13:8989/vmnatt.exe</UpdateURL>
<StartPage Lock="2" ReRun="0">http://www.9234.com</StartPage>
<CountURL Switch="1"></CountURL>
<File4 Run="1" Max="1" Sleep="0" NoExists="" Name="trem2008" ExeVer="4301002" Being="0" UserID="">http://60.173.10.13/kole009.htm</File4>
<PopURL1 Pop="1" Show="5" Close="0" Sleep="120" Max="2">http://51mysoft.com.cn/q3.htm</PopURL1>
<PopURL2 Pop="1" Show="5" Close="0" Sleep="500" Max="1">http://1.ads555.com/q2.htm</PopURL2>
<PopURL3 Pop="1" Show="5" Close="0" Sleep="300" Max="1">http://g.91ivr.com/click_full.php?tid=1&uid=13498&aid=1&sid=&ref=&referer=&v=&t=</PopURL3>
<PopURL4 Pop="1" Show="5" Close="0" Sleep="300" Max="1">http://51mysoft.com.cn/q3.htm</PopURL4>
註:%System32%是一個可變路徑。病毒通過查詢作業系統來決定當前System資料夾的位置。
%Windir%     WINDODWS所在目錄
%DriveLetter%    邏輯驅動器根目錄
%ProgramFiles%      系統程式默認安裝目錄
%HomeDrive%   當前啟動的系統的所在分區
%Documents and Settings%  當前用戶文檔根目錄
%Temp%  \Documents and Settings
\當前用戶\Local Settings\Temp
%System32%  系統的 System32資料夾
Windows2000/NT中默認的安裝路徑是C:\Winnt\System32
windows95/98/me中默認的安裝路徑是%WINDOWS%\System
windowsXP中默認的安裝路徑是%system32%

清除方案

1、使用安天防線可徹底清除此病毒(推薦)。
2、手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。
(1)使用ATOOL管理工具,“進程管理“,束spoolsv.exe進程。
(2)強行刪除病毒下載的大量病毒檔案
%System32%\vmdetdhc.exe
%System32%\xxxz23.ini
%System32%\drivers\beep.sys
%System32%\xxxz23.ini~
%Temp%\~vmdetdhc.exe.Update
(3)刪除病毒創建的啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vmdetdhc.exe
刪除Run鍵下vmdetdhc.exe鍵值

熱門詞條

聯絡我們