转载请注明:UFO不幸外人
原文发表于我的blog:
http://blog.sina.com.cn/u/1454519003原文地址:
http://blog.sina.com.cn/u/56b232db01000a86#comment病毒及文件的基本信息:
样本文件名称:oxjsybe.exe
文件基本大小:25392B
MD5:a348330fd62a39246555c0bbc1cc0495
加壳:FSG 2.0
病毒名称:rising:Worm.Agent.xh
病毒启动方式:注册表启动
病毒释放文件:
C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe(病毒文件)
C:\Program Files\Common Files\System\asgwmne.exe(病毒文件)
C:\Program Files\meex.exe(病毒文件)
C:\Program Files\psdoawu.inf
下载的木马:
C:\Documents and Settings\zhang\Local Settings\Temp\LYLOADER.EXE(下载的木马)
C:\Documents and Settings\zhang\Local Settings\Temp\LYMANGR.DLL(下载的木马)
C:\Documents and Settings\zhang\Local Settings\Temp\MSDEG32.DLL(下载的木马)
C:\Documents and Settings\zhang\Local Settings\Temporary Internet Files\Content.IE5\Y7Y94XIP\tl[1].exe(木马安装程序)
C:\Program Files\6Ftl.exe(下载的木马)
C:\WINDOWS\system32\dllhost32.exe(下载的木马)
C:\WINDOWS\system32\LYLOADER.EXE(下载的木马)
C:\WINDOWS\system32\LYMANGR.DLL(下载的木马)
C:\WINDOWS\system32\msdebug.dll(下载的木马)
C:\WINDOWS\system32\MSDEG32.DLL(下载的木马)
C:\WINDOWS\system32\windhcp.ocx(下载的木马)
C:\WINDOWS\system32\WMIApiSrv.dll(下载的木马)
C:\WINDOWS\system32\zt104.dll(下载的木马)
各盘符文件修改:
X:\autorun.inf
X:\oxjsybe.exe
autorun.inf文件内容:
[AutoRun]
open=oxjsybe.exe
shell\open=打开(&O)
shell\open\Command=oxjsybe.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=oxjsybe.exe
注册表的修改:
添加病毒启动项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
MSDQG32: "LYLoadqr.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
psdoawu: "C:\Program Files\Common Files\System\asgwmne.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
oxjsybe: "C:\Program Files\Common Files\Microsoft Shared\eleicnd.exe"
修改注册表,禁止显示所有文件及文件夹
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\
CheckedValue: 0x00000000
修改注册表,禁用自动更新、Windows防火墙、帮助和支持
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\
Start: 0x00000004
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\
Start: 0x00000004
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\
Start: 0x00000004
删除注册表,破坏安全模式:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\
[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; InfoPath.2)