該病毒為木馬類病毒,病毒運行後創建副本病毒vmdetdhc.exe、xxxz23.ini到%System32%目錄下,並將檔案屬性設定為隱藏、修改%system32%\drivers目錄下的Beep服務,創建一個beep.sys檔案到該目錄下覆蓋系統的beep.sys檔案,釋放的病毒驅動檔案恢復SSDT,繞過部分防毒軟體主動防禦,調用API函式啟動vmdetdhc.exe病毒檔案,添加病毒啟動項,創建~vmdetdhc.exe.Update到%temp%目錄下,讀取xxxz23.ini檔案內容獲取升級地址,該檔案可對病毒實時更新、該病毒運行後刪除自身檔案、連線網路讀取列表內容、並按列表內容打開大量惡意連結地址。
基本介紹
- 軟體名稱:Trojan.Win32.Delf.gfw
- 軟體語言:英語
- 類型:木馬病毒
- 危害等級:4
- 開發工具:Borland Delphi 6.0 - 7.0
病毒標籤,行為分析,本地行為,網路行為,清除方案,
病毒標籤
病毒名稱: Trojan.Win32.Delf.gfw
病毒類型: 木馬
檔案 MD5: 9C9AD87459DFF7DD3617AB82F2D71930
公開範圍: 完全公開
檔案長度: 145,408 位元組
感染系統: Windows98以上版本
加殼類型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 ->Markus & Laszlo
:
行為分析
本地行為
1、檔案運行後會釋放以下檔案
%System32%\vmdetdhc.exe
%System32%\xxxz23.ini
%System32%\drivers\beep.sys
%System32%\xxxz23.ini~
%Temp%\~vmdetdhc.exe.Update
2、刪除註冊表、添加註冊表啟動項
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_BEEP\0000\Control\ActiveService
值: 字元串: "Beep"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_BEEP\0000\Control\ActiveService
值: 字元串: "Beep"
描述:刪除系統beep相關服務
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vmdetdhc.exe
值: 字元串: "C:\WINDOWS\system32\vmdetdhc.exe"
描述:添加病毒開機啟動項
網路行為
協定:TCP
連線埠:80
連線伺服器名:http://aa.9***.net:82/down444.txt
描述:按照檔案列表中更新病毒、並打開大量惡意連結地址
列表內容為:
<Config DelayTimer="180" CheckTimer="10" ExeCount="0" ResetCount="1"></Config>
<UpdateURL Ver="20081125" Sleep="3">http://60.173.10.13:8989/vmnatt.exe</UpdateURL>
<StartPage Lock="2" ReRun="0">http://www.9234.com</StartPage>
<CountURL Switch="1"></CountURL>
<File4 Run="1" Max="1" Sleep="0" NoExists="" Name="trem2008" ExeVer="4301002" Being="0" UserID="">http://60.173.10.13/kole009.htm</File4>
<PopURL1 Pop="1" Show="5" Close="0" Sleep="120" Max="2">http://51mysoft.com.cn/q3.htm</PopURL1>
<PopURL2 Pop="1" Show="5" Close="0" Sleep="500" Max="1">http://1.ads555.com/q2.htm</PopURL2>
<PopURL3 Pop="1" Show="5" Close="0" Sleep="300" Max="1">http://g.91ivr.com/click_full.php?tid=1&uid=13498&aid=1&sid=&ref=&referer=&v=&t=</PopURL3>
<PopURL4 Pop="1" Show="5" Close="0" Sleep="300" Max="1">http://51mysoft.com.cn/q3.htm</PopURL4>
註:%System32%是一個可變路徑。病毒通過查詢作業系統來決定當前System資料夾的位置。
%Windir% WINDODWS所在目錄
%DriveLetter% 邏輯驅動器根目錄
%ProgramFiles% 系統程式默認安裝目錄
%HomeDrive% 當前啟動的系統的所在分區
%Documents and Settings% 當前用戶文檔根目錄
%Temp% \Documents and Settings
\當前用戶\Local Settings\Temp
%System32% 系統的 System32資料夾
Windows2000/NT中默認的安裝路徑是C:\Winnt\System32
windows95/98/me中默認的安裝路徑是%WINDOWS%\System
windowsXP中默認的安裝路徑是%system32%
清除方案
1、使用安天防線可徹底清除此病毒(推薦)。
2、手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。
(1)使用ATOOL管理工具,“進程管理“,束spoolsv.exe進程。
(2)強行刪除病毒下載的大量病毒檔案
%System32%\vmdetdhc.exe
%System32%\xxxz23.ini
%System32%\drivers\beep.sys
%System32%\xxxz23.ini~
%Temp%\~vmdetdhc.exe.Update
(3)刪除病毒創建的啟動項
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vmdetdhc.exe
刪除Run鍵下vmdetdhc.exe鍵值