首页
社区
课程
招聘
[原创]一个简单病毒的分析
发表于: 2010-8-19 17:37 14459

[原创]一个简单病毒的分析

2010-8-19 17:37
14459

生平在看雪的第一篇帖子,本人小菜,就拿一简单病毒入手,大牛们见笑....

病毒信息:
病毒类型: 后门
文件 MD5: 2A1AEF106795864CA9DB643A116807DC
加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

病毒行为:

释放文件:
c:\WINDOWS\Fonts\wuauclt.exe

病毒行为:
1.        提升自身权限;

2.        加载urlmon.dll,得到URLDownloadToFile函数的地址.调用函数下载病毒文件1a9K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8U0x3$3x3q4)9J5k6e0q4K6i4K6u0W2k6Y4u0Q4x3V1k6H3M7#2)9J5k6h3A6H3k6#2!0q4y4g2)9^5z5q4!0n7x3r3y4Q4x3@1q4Q4y4f1y4%4K9h3&6V1N6$3!0K6i4K6g2o6k6X3!0F1N6s2y4Q4y4f1y4Y4k6i4u0F1i4K6u0W2k6X3!0F1i4@1f1%4i4K6W2n7i4@1q4q4i4@1f1#2i4@1u0p5i4K6V1#2i4@1f1@1i4@1t1^5i4K6S2n7i4@1f1K6i4K6R3H3i4K6R3J5




3.        在c盘根目录下生成sa.exe文件,设置文件为文件夹样式并设置为隐藏属性。运行sa.exe,然后调用CMD命令结束wuault(系统自动更新)进程,然后将病毒本身拷贝到system下的font目录中并重新命名为wuault.exe。病毒运行font目录下的wuault程序后,调用cmd命令删除自体。


0012FBFC   0040247E  ~$@.  /CALL 到 WinExec 来自 dumped_.0040247C
0012FC00   0012FF20   .  |CmdLine = "cmd /c del "C:\Documents and Settings\commander\桌面\dumped_.exe""
0012FC04   00000000  ....  \ShowState = SW_HIDE
0012FC08   7C930738  8搢   ntdll.7C930738
4.将病毒信息保存在c:\windows\font\gern.fon文件中,从这个文件中读取信息并设置为IE首页。


5.开启1083端口等待网络连接..

附件:样本文件及加壳后文件。。因为是病毒所以加了密码,解压密码为:xiaoju


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 7
支持
分享
最新回复 (17)
雪    币: 364
活跃值: (2172)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
不错,有空我也玩一下.
2010-8-19 17:47
0
雪    币: 81
活跃值: (55)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
感谢分享!有空我也玩下
2010-8-19 17:55
0
雪    币: 2573
活跃值: (4323)
能力值: ( LV13,RANK:540 )
在线值:
发帖
回帖
粉丝
4
很好!很基础!
2010-8-20 15:55
0
雪    币: 189
活跃值: (26)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
不错,顶一个
2010-8-20 21:28
0
雪    币: 284
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
太强大了,无法学习了。
2010-8-20 22:37
0
雪    币: 433
活跃值: (1895)
能力值: ( LV17,RANK:1820 )
在线值:
发帖
回帖
粉丝
7
顺路BS楼上这位小朋友!!!
2010-8-20 22:57
0
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
加载urlmon.dll,得到URLDownloadToFile函数的地址.调用函数下载病毒文件30aK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8U0x3$3x3q4)9J5k6e0q4K6i4K6u0W2k6Y4u0Q4x3V1k6H3M7#2)9J5k6h3A6H3k6#2!0q4y4g2)9^5z5q4!0n7x3r3y4Q4x3@1q4Q4y4f1y4%4K9h3&6V1N6$3!0K6i4K6g2o6k6X3!0F1N6s2y4Q4y4f1y4Y4k6i4u0F1i4K6u0W2k6X3!0F1i4@1f1%4i4K6W2n7i4@1q4q4i4@1f1#2i4@1u0p5i4K6V1#2i4@1f1@1i4@1t1^5i4K6S2n7i4@1f1K6i4K6R3H3i4K6R3J5

麻烦哪位大侠告诉我这个加载时在哪儿进行的啦
貌似我没有跟踪到啦???
2010-8-23 15:33
0
雪    币: 247
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
再次bs 这位小朋友
2010-8-26 15:24
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
其实现在发现,很多高深的技术都是体现在病毒里面
2010-8-26 16:23
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
我发现汇编才是我们的程序设计思想的体现
2010-8-26 16:43
0
雪    币: 338
活跃值: (103)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
12
不错 顶一下
2010-8-26 16:58
0
雪    币: 478
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
2010-8-27 00:42
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不错,可以尝试着来一下
2010-8-27 00:53
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
不错不错.菜鸟飘过
2010-8-27 09:50
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
学习学习了。
2010-8-28 19:31
0
雪    币: 58
活跃值: (27)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
17
瞅瞅来
2010-8-30 14:25
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
不错。。对新手很有帮助。。。。
2010-11-10 11:33
0
游客
登录 | 注册 方可回帖
返回