潮州网 | 潮州网店 | 免费电影 | 潮州社交网络 | 潮州QQ群联盟 | 潮州网络电台 | 潮州论坛手机客户端 | 生活百宝箱 | 潮州妈妈论坛 | 潮州学生论坛 | 潮州房产论坛
发新话题
打印

[分享]瑞星最新病毒分析报告:';Nimaya(熊猫烧香)';

[分享]瑞星最新病毒分析报告:';Nimaya(熊猫烧香)';

[分享]瑞星最新病毒分析报告:';Nimaya(熊猫烧香)';

瑞星介绍了这款今年开年便风行全国的著名病毒-熊猫烧香.这是一个传染型的DownLoad使用Delphi编写,一起来了解一下.该病毒的主要行为:

一.传播
1.本地磁盘感染
病毒对系统中所有除了盘符为A,B的磁盘类型为DRIVE_REMOTE,DRIVE_FIXED的磁盘进行
文件遍历感染注:不感染文件大小超过10485760字节以上的.

(病毒将不感染如下目录的文件):
Microsoft Frontpage
Movie Maker
MSN Gamin Zone
Common Files
Windows NT
Recycled
System Volume Information
Documents and Settings
....
(病毒将不感染文件名如下的文件):
setup.exe
NTDETECT.COM

病毒将使用两类感染方式应对不同后缀的文件名进行感染
1.二进制可执行文件(后缀后为:EXE,SCR,PIF,COM)
将感染目标文件和病毒溶合成一个文件(被感染文件贴在病毒文件尾部)完成感染.
2.脚本类(后缀名为:htm,html,asp,php,jsp,aspx)
在这些脚本文件尾加上如下链接(下边的页面存在安全漏洞):
在感染时会删除这些磁盘上的后缀名为.GHO

2.生成autorun.inf
病毒建立一个计时器以,6秒为周期在磁盘的根目录下生成
setup.exe(病毒本身) autorun.inf 并利用AutoRun Open关联
使病毒在用户点击被感染磁盘时能被自动运行.

3.局域网传播
病毒生成随机个局域网传播线程实现如下的传播方式:
当病毒发现能成功联接攻击目标的139或445端口后,将使用内置的一个用户列表及密码字典
进行联接.(猜测被攻击端的密码)当成功的联接上以后将自己复制过去并利用计划任务
启动激活病毒.

被尝试猜测密码的账户号为:
Administrator
Guest
admin
Root
用来进行密码尝试的字典为:
1234
password
6969
harley
123456
golf
pussy
mustang
1111
shadow
1313
fish
5150
7777
qwerty
baseball
2112
letmein
mein
12345678
12345
admin
5201314
qq520
1234567
123456789
654321
54321
000000
11111111
88888888
pass
passwd
database
abcd
abc123
sybase
123qwe
server
computer
super
123asd
ihavenopass
godblessyou
enable
2002
2003
2600
alpha
111111
121212
123123
1234qwer
123abc
patrick
administrator
ator
root
f##kyou
f##k
test
test123
temp
temp123
asdf
qwer
yxcv
zxcv
home
owner
login
Login
pw123
love
mypc
mypc123
admin123
mypass
mypass123
901100

二.修改操作系统的启动关联
病毒会将自己复制到%SYSTEM32%DRIVERS目录下文件名为:spcolsv.exe将以
1秒钟为周期不断设置如下键值:
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun
svcshare=%病毒文件路径%

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
CurrentVersionExplorerAdvancedFolderHiddenSHOWALL
CheckedValue=0

三.下载文件启动
病毒会以20分钟为周期尝试读取特定网站上的下载文件列表
如:http://wangma.9966.org/down.txt
并根据文件列表指定的文件下载,并启动这些程序.

四.与杀毒软件对抗
1.关闭包含以下字符串的窗口:
防火墙
VirusScan
NOD32
网镖
杀毒
毒霸
瑞星
超级兔子
优化大师
大师
木马清道夫
木馬清道夫
卡巴斯基反病毒
Symantec AntiVirus
Duba
esteem procs
绿鹰PC
密码防盗
噬菌体
木马辅助查找器
System Safety Monitor
Wrapped gift Killer
Winsock Expert
游戏木马检测大师
超级巡警
IceSword

2.结束以下进程:
Mcshield.exe
VsTskMgr.exe
naPrdMgr.exe
UpdaterUI.exe
TBMon.exe
scan32.exe
Ravmond.exe
CCenter.exe
RavTask.exe
Rav.exe
Ravmon.exe
RavmonD.exe
RavStub.exe
KVXP.kxp
KvMonXP.kxp
KVCenter.kxp
KVSrvXP.exe
KRegEx.exe
UIHost.exe
TrojDie.kxp
FrogAgent.exe
Logo1_.exe
Logo_1.exe
Rundl132.exe
regedit.exe
msconfig.exe
taskmgr.exe

3.关闭并删除以下服务:
Schedule
sharedaccess
RsCCenter
RsRavMon
RsCCenter
KVWSC
KVSrvXP
kavsvc
AVP
McAfeeFramework
McShield
McTaskManager
navapsvc
wscsvc
KPfwSvc
SNDSrvc
ccProxy
ccEvtMgr
ccSetMgr
SPBBCSvc
Symantec Core LC
NPFMntor
MskService
FireSvc

注:
因为该病毒会感染系统的htm,html,asp,php,jsp,aspx等文件,并在其中加入有利用安全漏洞进行
病毒传播的链接.如果一台服务器被感染将大大增加病毒传播的范围.

楼主热贴
潮州网·潮州论坛,适宜长居!潮州交友 潮州商城 我爱潮州论坛,记得向你的朋友推荐!(点击这里修改个性签名
一直对你情有独钟,你的面孔无时无刻浮现在我眼前!可我很穷不敢奢望,现在我有钱啦!可以大声说:老板,那猪头给我切一半!

潮州网·潮州论坛,适宜长居!潮州交友 潮州商城 我爱潮州论坛,记得向你的朋友推荐!(点击这里修改个性签名
鲤鱼和乌龟去领结婚证。办事员问乌龟年龄,乌龟说:100。办事员遗憾地说:对不起,按照你们家族规定,你还未成年,不准结婚。    

潮州网·潮州论坛,适宜长居!潮州交友 潮州商城 我爱潮州论坛,记得向你的朋友推荐!(点击这里修改个性签名
欲望以提升热忱,毅力以磨平高山。

潮州网·潮州论坛,适宜长居!潮州交友 潮州商城 我爱潮州论坛,记得向你的朋友推荐!(点击这里修改个性签名
‹‹ -5 -4 -3 -2 -1 | +1 +2 +3 +4 +5 ››
发新话题
查看积分策略说明

快速回复主题

选项

[完成后可按 Ctrl+Enter 发布]  预览帖子  恢复数据  清空内容

版块跳转