木马下载者
trojan-downloader.win32.generic.btx
捕获时间
2012-09-22
危害等级
中
病毒症状
该样本是使用“c/c ”编写的“下载者”,由微点主动防御软件自动捕获,采用“upx”加壳,企图避过杀软扫描,加壳后长度为“13,824”字节,图标为“
”,使用“exe”扩展名,通过文件捆绑、网页挂马、下载器下载等方式进行传播,病毒主要目的是恶意修改用户系统并下载更多的病毒或木马后门文件运行。
用户中毒后会出现系统运行速度变慢,杀软无故退出而不能启动,出现大量未知进程等现象。
感染对象
windows 2000/windows xp/windows 2003/windows vista/ windows 7
传播途径
文件捆绑、网页挂马、下载器下载
防范措施
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现病毒,请直接选择删除处理(如图1)
图1 微点主动防御软件自动捕获未知病毒(未升级)
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现木马"trojan-downloader.win32.generic.btx”,请直接选择删除(如图2)。
图2 微点主动防御软件升级后截获已知病毒
未安装微点主动防御软件的手动解决办法:
1.手动停止并删除服务
"diskmanager"、"74d2031b"、"3b2b0af6"、"6to4"、"ias"、"iprip"、"irmon"、 "nwcworkstation"、"nwsapagent"、"wmdmpmsp"
2.手动删除文件
"%programfiles%\tencent\googletalk.exe"
"%programfiles%\tencent\msnmsgr.exe"
衍生文件
"%programfiles%\common files\tencent\services.exe"
"%programfiles%\common files\tencent\tuziboyauto.dll"
"%systemroot%\system32\642f0290.tmp(文件名随机)"
"%systemroot%\system32\3b2b0af6.sys"
"%systemroot%\system32\74d2031b.sys"
"%systemroot%\system32\pchsvc.dll"
"%systemroot%\system32\6to4.dll"
"%systemroot%\system32\ias.dll"
"%systemroot%\system32\iprip.dll"
"%systemroot%\system32\irmon.dll"
"%systemroot%\system32\nwcworkstation.dll"
"%systemroot%\system32\nwsapagent.dll"
"%systemroot%\system32\wmdmpmsp.dll"
"%temp%\px1.tmp"
用正常文件替换以下文件
"%systemroot%\system32\ksuser.dll"、
"%systemroot%\system32\dllcache\ksuser.dll"、
"%systemroot%\system32\midimap.dll"、
"%systemroot%\system32\dllcache\midimap.dll"
3.手动删除注册表
"hkey_local_machine\software\microsoft\windows\currentversion\run\ttplay"
变量声明:
%systemdriver% 系统所在分区,通常为“c:\”
%systemroot% windodws所在目录,通常为“c:\windows”
%documents and settings% 用户文档目录,通常为“c:\documents and settings”
%temp% 临时文件夹,通常为“c:\documents and settings\当前用户名称\local settings\temp”
%programfiles% 系统程序默认安装目录,通常为:“c:\programfiles”
病毒分析:
1.创建名字为"c1dfigna_jg3x_saflove_1"的互斥对象,防止重复运行。
2.判断目录"c:\program files\tencent"是否存在,不存在则创建。
3.创建文件"c:\program files\tencent\googletalk.exe",读取网络数据"http://dll.m***.info:2298/tuzidl.exe"并写入该文件,之后以隐藏的方式执行该文件。
4.创建文件"c:\program files\tencent\msnmsgr.exe",读取网络数据"http://ibmwyt7.im***.in:6666/tj/444.dll"并写入该文件,之后以隐藏的方式执行该文件。
5.执行"c:\program files\internet explorer\iexplore.exe"访问网络"http://nnn.qqt***ji.us:8888/mywm.htm?ddxx"。
6."googletalk.exe"运行之后:
(1)创建目录"c:\program files\common files\services\"、"c:\program files\common files\tencent\"。
(2)创建文件"c:\program files\common files\tencent\services.exe",设置文件属性为系统和隐藏,并创建新进程执行。
(3)设置键值项"hkey_local_machine\software\microsoft\windows\currentversion\run\ttplay" = "c:\program files\common files\tencent\services.exe"。
(4)创建文件"c:\program files\common files\tencent\tuziboyauto.dll",设置文件属性为系统和隐藏,并创建新进程执行。该文件创建名字为"diskmanager"的服务,执行映像指向自身。释放文件"c:\documents and settings\administrator\local settings\temp\px1.tmp"并替换掉"c:\windows\system32\ksuser.dll"、"c:\windows\system32\dllcache\ksuser.dll"、"c:\windows\system32\midimap.dll"、"c:\windows\system32\dllcache\midimap.dll"等系统文件,盗取qq西游游戏账户密码等信息。
7."msnmsgr.exe"运行之后:
(1)执行"c:\program files\internet explorer\iexplore.exe"访问网络"http://nnn.qqt***ji.us:8888/xcode.htm"。
(2)创建文件"c:\windows\system32\642f0290.tmp(文件名随机)"并创建新进程执行。该文件释放
"c:\windows\system32\3b2b0af6.sys"、"c:\windows\system32\74d2031b.sys"、"c:\windows\system32\pchsvc.dll"、"c:\windows\system32\6to4.dll"、"c:\windows\system32\ias.dll"、"c:\windows\system32\iprip.dll"、"c:\windows\system32\irmon.dll"、"c:\windows\system32\nwcworkstation.dll"、"c:\windows\system32\nwsapagent.dll"
"c:\windows\system32\wmdmpmsp.dll"等多个文件,并创建名字为"74d2031b"、"3b2b0af6"、"6to4"、"ias"、"iprip"、"irmon"、"nwcworkstation"、 "nwsapagent"、"wmdmpmsp"等多个服务,执行映像分别指向以上文件,已达到结束杀软、隐藏注册表等目的。
病毒创建文件:
"%programfiles%\tencent\googletalk.exe"
"%programfiles%\tencent\msnmsgr.exe"
衍生文件
"%programfiles%\common files\tencent\services.exe"
"%programfiles%\common files\tencent\tuziboyauto.dll"
"%systemroot%\system32\642f0290.tmp(文件名随机)"
"%systemroot%\system32\3b2b0af6.sys"
"%systemroot%\system32\74d2031b.sys"
"%systemroot%\system32\pchsvc.dll"
"%systemroot%\system32\6to4.dll"
"%systemroot%\system32\ias.dll"
"%systemroot%\system32\iprip.dll"
"%systemroot%\system32\irmon.dll"
"%systemroot%\system32\nwcworkstation.dll"
"%systemroot%\system32\nwsapagent.dll"
"%systemroot%\system32\wmdmpmsp.dll"
"%temp%\px1.tmp"
"%systemroot%\system32\ksuser.dll"、
"%systemroot%\system32\dllcache\ksuser.dll"、
"%systemroot%\system32\midimap.dll"、
"%systemroot%\system32\dllcache\midimap.dll"
病毒删除文件:
"%programfiles%\tencent\msnmsgr.exe"
病毒访问网络:
"http://dll.m***.info:2298/tuzidl.exe"
"http://ibmwyt7.im***.in:6666/tj/444.dll"
"http://nnn.qqt***ji.us:8888/mywm.htm?ddxx"
"http://nnn.qqt***ji.us:8888/xcode.htm"
病毒创建注册表:
"hkey_local_machine\software\microsoft\windows\currentversion\run\ttplay"