系统之家论坛

 找回密码
 立即注册
查看: 1689|回复: 3

机器狗下载器Trojan-Downloader.Win32.EDog.v

[复制链接]

管理员

29

主题

317

帖子

431

积分

管理员

Rank: 9

积分
431

论坛管理员荣誉勋章特殊贡献荣誉勋章

发表于 2008-4-19 14:16:38 | 显示全部楼层 |阅读模式
病毒名称

Trojan-Downloader.Win32.EDog.v

捕获时间

2008-04-06

病毒症状

    该程序是使用Delphi编写的下载程序,由微点主动防御软件自动捕获,采用UPack加壳方式试图躲避特征码扫描,加壳后长度18,744字节,图标为Windows默认可执行文件图标,病毒扩展名为exe,主要通过网页木马、文件捆绑方式传播。

病毒分析

    该木马程序被执行后,拷贝自身到C:\Documents and Settings\All Users\「开始」菜单\程序\启动目录下,以达到随机启动的目的;在目录%temp%目录下释放驱动~**.tmp,修改文件属性为隐藏、系统;调用SCM写注册表项将~**.tmp注册成名为sys_flt的服务,通过相关函数启动被注册的服务加载驱动,加载成功后使用API函数DeleteFileA将驱动文件~**.tmp删除;驱动加载后创建磁盘设备“\Device\yyy2”,创建目录对象“\Device\zzz”,通过函数DeviceIoControl调用相关控制码得到主DOS分区信息并获取设备号后关闭句柄;打开设备“\Device\yyy2”通过DeviceIoControl传递自身控制码8000F800访问物理磁盘,利用CopyFileA函数将启动组中的病毒文件拷贝到“\\.\yyy2”中,以达到突破还原卡的目的;访问恶意网站http://ing.xiaaooo.com/im/ctfmon.exe将其它病毒程序下载到本地C:\目录下并运行。

  Quote:
病毒修改注册表项[/b脚臭美白怎样防止脱发保湿什么眼霜去黑眼圈好评价左旋肉碱有副作用吗口碑丰胸排行榜瘦腿男士去皱眼霜洗面眼线膏排行榜汽车导航仪品牌排名面膜适合25岁用的护肤品推荐儿童面部护理什么牌子好]:
项:HKLM\SYSTEM\CurrentControlSet\Services\sys_flt\
键值:DisplayName
指向数据:sys_flt

项:HKLM\SYSTEM\CurrentControlSet\Services\sys_flt\
键值:ImagePath
指向文件:\??\ %Temp%\~**.tmp

项:HKLM\SYSTEM\CurrentControlSet\Services\sys_flt\
键值:Start
指向数据:03

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

Windows 2000/Windows XP/Windows 2003

安全提示

  已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您“未知间谍软件”,请直接选择删除处理(如图1);



如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现" Trojan-Downloader.Win32.EDog.v”,请直接选择删除(如图2)。



微点科技

论坛元老

3

主题

1463

帖子

5132

积分

论坛元老

NOD32工程师

Rank: 8Rank: 8Rank: 8Rank: 8

积分
5132

特殊贡献荣誉勋章

QQ
发表于 2008-4-24 08:23:34 | 显示全部楼层
微点的主动防御就是强啊

金牌会员

0

主题

846

帖子

1580

积分

金牌会员

冰魂掌门

Rank: 6Rank: 6

积分
1580
QQ
发表于 2008-4-24 09:41:10 | 显示全部楼层
我的主动防御也很强第
发表于 2008-4-24 13:17:56 | 显示全部楼层

回复 3楼 的帖子

啊 羽灵现在用什么杀软啊?不是ESS?:yiwen
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

系统之家论坛

GMT+8, 2024-5-22 11:03 , Processed in 0.019602 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz!

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表