东方微点-ag旗舰厅首页

  ag旗舰厅首页  
ag旗舰厅首页-ag亚洲国际厅  |  微点新闻  |  业界动态  |  安全资讯  |   |   |  网络版ag旗舰厅首页
 |   |   |   |   |   |  各地代理商
 

蠕虫程序worm.win32.autorun.jaq
来源:  2008-12-26 17:04:41


捕获时间

2008-12-26

病毒摘要

该样本是使用“vc”编写的蠕虫程序,由微点主动防御软件自动捕获,采用“nspack”加壳方式试图躲避特征码扫描,加壳后长度为“18,470 字节”,图标为“”,病毒扩展名为“exe”,主要通过“网页木马”、“文件捆绑”、“移动存储介质”等方式传播,运行后病毒主要感染文件并联网下载其他木马到本地运行。

感染对象

windows 2000/windows xp/windows 2003

传播途径

网页木马、文件捆绑、移动存储介质

防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知间谍软件”,请直接选择删除处理(如图1);


       图1 微点主动防御软件自动捕获未知病毒(未升级)



如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"worm.win32.autorun.jaq”,请直接选择删除(如图2)。


       图2 微点主动防御软件升级后截获已知病毒


对于未使用微点主动防御软件的用户,微点反病毒专家建议
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、建议关闭u盘自动播放,具体操作步骤:开始->运行->gpedit.msc->计算机配置->管理模板->系统->在右侧找到"关闭自动播放"->双击->选择"已启用"。
3、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取ag旗舰厅首页的技术支持。
4、开启windows自动更新,及时打好漏洞补丁。

病毒分析

  该样本程序被执行后,将复制自身至系统目录“%systemroot%\system32”,重命名为“7ce81c8.exe”,修改注册表,将“7ce81c8.exe”注册为名为“93088076”的服务,实现自启动,相关注册表如下:

 
  键:“hkey_local_machine\system\currentcontrolset\services\93088076”
  值:“type”
  数据:“service win32 own process”
  值:“start”
  数据:“service auto start”
  值:“imagepath”
  数据:“c:\windows\system32\7ce81c8.exe -k”
  值:“displayname”
  数据:“93088076”


  服务建立后,病毒将启动服务,并释放批处理文件“delme.bat”至系统目录“%systemroot%\system32”,实现自删除,批处理内容如下:

 
  @echo off
  :selfkill
  del /f /q "c:\sample.exe"
  if exist "c:sample.exe" goto selfkill
  del %0


  服务启动后,“7ce81c8.exe”释放动态库文件“232a68f8.dll”至系统目录“%systemroot%\system32”,申请内存空间将动态库“232a68f8.dll”写入系统进程“winlogon.exe”,使用远程线程激活被写入的病毒代码实现注入,随后“winlogon.exe”将尝试注入系统当前存在全部进程。
  遍历磁盘,尝试将“7ce81c8.exe”复制至各磁盘根目录,重命名为“auto.exe”,并生成“autorun.inf”,使“auto.exe”随用户打开盘符时运行,并将文件设置为隐藏属性。“autorun.inf”内容如下:

 
  [autorun]
  open=auto.exe
  shellexecute=auto.exe
  shell\auto\command=auto.exe


  修改注册表,企图使文件不可见,相关注册表如下:

 
  键:“hkey_local_machine\software\microsoft\windows\currentversion\explorer\advanced\folder\hidden\showall\checkedvalue”
  值:“checkedvalue”
  数据:“0”


  访问网络地址:http://count.fu****ion.com/cnzz/update.txt,读取升级文件、下载恶意程序、上传统计信息。updat.txt内容如下:

  
[update] ver=2008040422 url=http://count.fu****ion.com/cnzz/soft/cnzz.exe timer=1 timerbegin=0 [popwin] popwin=0 count=0 [file] file=1 file1=http://ad.l***n.com/ad.exe filename1=skkj1.exe ftime1=0 file2=http://google.n***dn.com/cao/cao.exe filename2=skkj2.exe ftime2=0 count=2 [count] count=1 mecount=1 url=http://count.fu****ion.com/cnzz/count/count.asp

 

免费体验
下  载

网站地图