科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道IRCBot DCS515610.zip win442.dll分析

IRCBot DCS515610.zip win442.dll分析

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

MSN蠕虫病毒变种,根据系统语言向MSN联系人发送诱惑文字消息.和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

作者:zdnet安全频道 来源:论坛整理 2008年6月20日

关键字: MSN病毒 IRCBot

  • 评论
  • 分享微博
  • 分享邮件

病毒名称:Backdoor.Win32.IRCBot.bam [exe](Kaspersky),
            Backdoor.Win32.IRCBot.agd [dll](Kaspersky)
 病毒别名:W32/Sdbot.worm [exe](McAfee)
           Worm.Win32.MSNPhoto.d [dll](瑞星)
            Win32.Hack.SdBot.55808 [exe](毒霸), Win32.Troj.MsnBotT.c.26000 [dll](毒霸)
 病毒大小:68,096 字节
加壳方式:nPack
样本MD5:56fd0c4491c06ed78e392515833c91d5
 样本SHA1:d63512173c373a1d44cdad40c765fb16235ef5de
发现时间:2007.9
更新时间:2007.9
 关联病毒:
传播方式:通过MSN传播


 技术分析
            ==========

             MSN蠕虫病毒变种,根据系统语言向MSN联系人发送诱惑文字消息.和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

            病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:
            %Windows%\DCS515610.zip
            其中包含病毒文件名为:DCS515610.scr

            释放dll注入进程:
            %System%\win442.dll

            创建ShellServiceObjectDelayLoad启动方式:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
            "w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

            [HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
            @="win442.dll"
            注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒生成的CLSID不固定,如:{26355BB3-F03B-4E56-936F-94E683D0AE84}

            根据染毒系统的语言向MSN联系人发送相应文字消息,同时发送.带毒压缩包DCS515610.zip:

            QUOTE:
            Qu?usted piensa de este cuadro?
            Consegu?a nuevo cuadro de m?la toma una mirada
            algunos cuadros de la semana pasada, consideran si usted tiene gusto
            en ellos.
            tiene usted visto este picure todav韆?
            Haha, es que usted?
            Debo utilizar este cuadro en msn?
            Qu?usted piensa en esto?
            Was denken Sie an diese?
            was denken Sie an dieses picure?
            ich glaube, da?ich h溥lich schaue :/
            sind hier eine neue Abbildung von mir
            einige Abbildungen von der letzten
            Woche, sehen, wenn
            Sie sie m鰃en
            Haha, diese sind
            Sie auf dieser Abbildung?
            sollte ich diese Abbildung auf msn benutzen?
            Was denken Sie an dieses?
            Wat denkt u aan dit picure?
            ik vind ik lelijk kijk
            Een paar beelden van vorige week, zien of houdt u hier van em nieuwe
            pic van me. :)
            Hebt u dit picure nog gezien?:p
            Hebt u dit picure nog gezien? :p
            Haha, bent u dat op dat beeld? :)
            Zou ik dit beeld op msn moeten gebruiken?
            Wat denkt u over dit?
            que pensez-vous ?ce picure ?
            je me sens que je semble laid :/
            Voici un nouveau pic de moi
            Quelques images de la semaine derni鑢e, voient si vous les aimez
            Avez-vous vu ce picure encore ?
            Haha, est-vous ce sur cette image ?
            Si j'emploient cette image sur le msn ?
            Que pensez-vous ?mon image ?
            What do you think of this picure? i feel i look ugly :'(
            Here's a new pic of me
            A few pictures from last week, see if you like em
            lool, i just shaved my head, see! :D
            ahha, i shaved my friends cat, see :D
            Should i use this picture on msn?
            What do you think about this?
            尝试连接远程IRC:secure.bindshell.info


清除步骤

1. 删除病毒创建的ShellServiceObjectDelayLoad启动方式:

            [Copy to clipboard] [ - ]CODE:
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
            "w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

            [HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
            @="win442.dll"
 2. 重新启动计算机

 3. 删除病毒文件:
            %Windows%\DCS515610.zip
            %System%\win442.dll
            %UserProfile%\new.txt(可能存在)

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章