用PEid检测userinit.exe,得知未加壳,其开发工具为:Microsoft Visual C++ 6.0 SPx Method 1 [Overlay],原来是C++开发的,不是以前传闻中的汇编.
中毒后,在C:\windows\system32\下会生成一个usrinit.exe文件,用PEid检测得知其已加壳,信息为:WinUpack 0.39 final -> By Dwing,用工具脱壳失败后,用OllyDbg手动脱壳,得其真面目,开发工具为:Microsoft Visual C++ 7.0 Method2,也非传闻中的汇编...
Informational 2007-11-22 12:34:38 c27K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3c8G2N6$3&6Q4x3X3f1I4z5r3c8V1i4K6u0W2L8X3g2@1i4K6u0r3k6r3!0%4L8W2)9J5k6h3g2^5k6b7`.`. from 60.207.97.46
很明显:病毒首先从cdcK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3c8G2N6$3&6Q4x3X3f1I4z5r3c8V1i4K6u0W2L8X3g2@1i4K6u0r3k6r3!0%4L8W2)9J5k6h3g2^5k6b7`.`. 自动下载down.exe文件,我下载了一份down.exe,用peid检测,和usrinit.exe一样有壳,壳相同,均为WinUpack 0.39 final -> By Dwing,看来作者习惯加这种壳,运行ollydbg手动脱壳(对有脱壳经验的人来说过程很简单,但脱壳后PE头受损,不能直接运行,要用ImportREC_fix修复,OEP值为:1AE8),成功脱壳后用PEid检测得其开发工具为:Microsoft Visual C++ 6.0 SPx Method 1,看来机器狗作者是个C++高手)