随锐旗下互动传媒:

Trojan-Spy.Win32.Pophot.aoe病毒分析

http://www.weaseek.com  2008-04-28 09:05:55  来源:IT专家网

Trojan-Spy.Win32.Pophot.aoe病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的,本文将详细分析。

病毒名称: Trojan-Spy.Win32.Pophot.aoe

病毒类型: 木马

文件 MD5: 80AED462589911EDA61D07B06A3BA321

文件长度: 91,756 字节

感染系统: Windows98以上版本

开发工具: Borland Delphi v3.0 *

加壳类型: WinUpack 0.39 final -> By Dwing

病毒描述:

该病毒为木马类,病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的。运行后删除自身。后台运行iexplorer.exe,run32dll.exe并连接网络下载病毒文件,下载后的文件自动运行并释放到系统目录下。并通过遍历进程枚举卡巴斯基、雅虎助手、、瑞星卡卡等的子窗口,如发现则模拟发送按钮消息,使病毒通过以上拦截的警告,试图修改系统时间使依赖系统时间的软件无效,将病毒主页添加到收藏夹。通过连接网络向指定地址返回用户的信息,ip,ip归属地等重要信息。

行为分析:

本地行为:

1、文件运行后会释放以下文件

%DocumentsandSettings%\AllUsers\「开始」菜单\程序\启动\msword.lnk

%Windir%\ccwl16.ini

%System%\ccwlae080409.exe

%System%\ccwld16_080409.dll

%System%\ccwld32_080409.dll

%System%\config\software.LOG

%Windir%\win.ini

2、新增注册表

HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwlDelmt.bat

键值: ccwlDelmt.bat

字符串: "ccwlDelmt"

描述:创建批处理文件,目的删除病毒原文件。

HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwltccj.bat

键值: ccwltccj.bat

字符串: "ccwltccj"

描述:创建批处理文件,目的删除病毒原文件。

3、msword.lnk快捷方式的指向路径是%System%\ccwlae080409.exe

4、监视的子窗口,ccwld32_080409.dll和ccwld16_080409.dll关键字符串如下:

通信监控:终止连接

AVP.TrafficMonConnectionTerm

AVP.Button

添加到收藏夹

取消

主页

否(&N)

安全设置警告

否(&N)

Button

TMessageForm

OK

插件拦截提示

Button

隐私警报

将我的决定应用到来自此网站的所有cookie(&D)

Button

允许Cookie(&A)

雅虎助手—信息提示

不再显示此信息(&D)

Button

确定

MicrosoftInternetExplorer

确定

Button

文件下载

取消

Button

雅虎助手广告拦截

下次不显示此提示框

IE执行保护

允许执行

确定

允许创建规则

允许

(

& A

)

跳过

瑞星卡卡

Bu Tton

I E

执行保护

网络行为:

1、连接网络, 下载病毒文件。

协议:TCP

域名或IP地址:www.ad8da.com.cn

端口:80

2、连接网络,返回用户信息。

协议:TCP

域名或IP地址:www.chch17.com.cn

端口:80

3、连接网络下载病毒文件:

连接网络:

www.ad8da.com.cn/08021.exe (222.184.127.14)

下载病毒文件并自动运行删除自身:

%Windir%\ccwl16.ini

%System%\ccwlae080409.exe

%System%\ccwld16_080409.dll

%System%\ccwld32_080409.dll

%System%\config\software.LOG

%Windir%\win.ini

4、连接网络返回信息:

连接网络:

www.chch17.com.cn/list.htm(222.184.127.12)

返回信息内容:

ok219.147.182.145,黑龙江省哈尔滨市,电信

注释:

%Windir% WINDODWS所在目录

%DriveLetter% 逻辑驱动器根目录

%ProgramFiles% 系统程序默认安装目录

%HomeDrive% 当前启动系统所在分区

%Documents and Settings% 当前用户文档根目录

%Temp% 当前用户TEMP缓存变量;路径为:

%Documents and Settings%\当前用户\Local Settings\Temp

%System32% 是一个可变路径;

病毒通过查询操作系统来决定当前System32文件夹的位置;

Windows2000/NT中默认的安装路径是C:\Winnt\System32;

Windows95/98/Me中默认的安装路径是C:\Windows\System;

WindowsXP中默认的安装路径是C:\Windows\System32。

[责任编辑:梧桐]热门关键词: Trojan-Spy.Win32.Pophot.aoe 病毒

相关文章

频道最新

热点推荐