瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 Trojan-PSW.Win32.QQRob.ec——比较疯狂的木马

12345678   2  /  8  页   跳转

Trojan-PSW.Win32.QQRob.ec——比较疯狂的木马

请问baohe版主,这个木马只添加了那些注册表项吗?感觉如此狂的木马(能终止IceSword)应该至少有一个驱动.或者采用了:http://forum.ikaka.com/topic.asp?board=28&artid=8206663
的方法使IS无法运行.还是在Explorer.exe中挂钩了CreateProcess将IS拒之门外?奇怪.
gototop
 

引用:
【闪电风暴的贴子】请问baohe版主,这个木马只添加了那些注册表项吗?感觉如此狂的木马(能终止IceSword)应该至少有一个驱动.或者采用了:http://forum.ikaka.com/topic.asp?board=28&artid=8206663
的方法使IS无法运行.还是在Explorer.exe中挂钩了CreateProcess将IS拒之门外?奇怪.
………………

非http://forum.ikaka.com/topic.asp?board=28&artid=8206663所涉及的方式,也不是利用CreateProcess()

这东西应该是直接从IsDrv???.sys下手的
gototop
 

学习了
gototop
 

IceSword.exe在成功加载Ispub120.sys后会好像删除这个文件,根本找不到.用扫描工具也发现不了它的驱动项.
gototop
 

如果不通过加载驱动和底层访问硬盘,估计找不到IS的驱动在哪里..
gototop
 

引用:
【JayFaye的贴子】
非http://forum.ikaka.com/topic.asp?board=28&artid=8206663所涉及的方式,也不是利用CreateProcess()

这东西应该是直接从IsDrv???.sys下手的
………………

观察Dd11这东西要耐心等待。
释放的文件不止最初观察到的那些,
除了前面提到的那些外,至少还有system32文件夹中的msvce32.exe和windows文件夹中的1.exe。
至于FuckJacks导致IceSword不能运行的机制,我观察到的如下:
结束FuckJacks进程后,每当你试图运行IceSword,SSM报告IceSword加载驱动;但这个驱动已经变成病毒提供的.sys。如果不允许这个sys加载,IceSword不能运行。这个sys文件名每次都变。被SSM阻截后,那个.sys即刻自drivers文件夹中消失。如果没有SSM监控,用户根本观察不到这个过程。

另:若事先按26楼的图在SSM的“规则”中设置好IceSword的保护,IceSword则可正常使用。

附件附件:

下载次数:249
文件类型:image/pjpeg
文件大小:
上传时间:2006-11-12 11:27:17
描述:
预览信息:EXIF信息



gototop
 

原来如此,听说XFOCUS有一个人说能通过假的ntoskrnl.exe使得IS无法找到真正的SYS.
不过还有一个问题,在IS正常运行的情况下,病毒是怎么关闭IceSword.exe进程的?
gototop
 

看看PJF对此怎么说
gototop
 

请问baohe版主,IceSword.exe是否被病毒修改过??
gototop
 

早上有空,对这个病毒脱了一下壳,OD了一下,更新一点
病毒会搜索进程查找并结束窗口信息中包含如下信息的进程:
QQKav
QQAV
VirusScan
Symantec AntiVirus
iDuba
esteem procs
Wrapped gift Killer
Winsock Expert
msctls_statusbar32
pjf(ustc)
IceSword
**************************
同时直接结束如下这些进程(注意最后三个和Viking对上了,呵呵):
Mcshield.exe
VstskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
RavmondD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl123.exe
**************************
病毒会删除上面提到的反病毒软件的注册表键值,同时删除雅虎助手的注册表
**************************
搜索局域网共享,利用暴力破解局域网用户密码方式试图传播自己,成功后将以GameSetup.exe的形式传播
调用Net.exe和Net1.exe删除admin$和IPC$共享
记录键盘,盗取QQ,记录信息会保存到C:\test.txt(同时会记录成功连接的IP共享信息)中
**************************
感染EXE、SCR、PIF、COM文件,同时删除GHOST备份(*.gho)
gototop
 
12345678   2  /  8  页   跳转
页面顶部
Powered by Discuz!NT