科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道U盘蠕虫Worm.Win32.AutoRun.ffw(zyndle080810.exe)

U盘蠕虫Worm.Win32.AutoRun.ffw(zyndle080810.exe)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

 该样本是使用“Delphi”编写的“蠕虫程序”,由微点主动防御软件自动捕获,采用“UPACK”加壳方式试图躲避特征码扫描,加壳后长度为“31,556 字节”,图标为,使用“exe”扩展名,通过“网页木马”、“移动存储介质”等方式进行传播,植入用户计算机后下载其他木马程序到本地执行。

来源:论坛整理 2008年9月11日

关键字: 病毒查杀 安全防范 u盘

  • 评论
  • 分享微博
  • 分享邮件
 该样本是使用“Delphi”编写的“蠕虫程序”,由微点主动防御软件自动捕获,采用“UPACK”加壳方式试图躲避特征码扫描,加壳后长度为“31,556 字节”,图标为,使用“exe”扩展名,通过“网页木马”、“移动存储介质”等方式进行传播,植入用户计算机后下载其他木马程序到本地执行。

  病毒分析

  该样本程序被执行后,拷贝自身到%SystemRoot%system32目录下重新命名为“zyndle080810.exe”,在同目录下释放动态链接库文件“zyndld32080810.dll”和同文件“zyndld32080810jt.dll”,修改如下注册表健值使得开机自启动,后使用批处理执行自删除。

  

 Quote:
项:

  HKLMSOFTWAREMicrosoftWindowsCurrentVersionpoliciesExplorerrun

  键值:nzy_df

  指向数据:C:WINDOWSsystemzyndle080810.exe

  遍历进程查找进程“AVP.EXE”,如果进程存在则修改系统时间为“1987”,试图使之监控暂时失效,于16000ms后重新设置系统时间为正常。遍历进程查找如下进程试图调用命令行“ntsd -c q -p”进行终止:

  

 Quote:
RUNIEP.EXE

  runiep.exe

  kregex.exe

  kvxp.kxp

  360tray.exe

  枚举盘符在各分区和移动存储介质中释放具有“隐藏”属性的病毒文件“auto.exe”和“autorun.inf”。使用Windows自动播放功能来传播病毒。修改如下注册表键值使后台调用浏览器下载病毒时不弹出浏览器关联设置对话框:

  

 Quote:
项:HKCUSoftwareMicrosoftInternet ExplorerMain

  健值:Check_Associations

  指向数据:no

  遍历当前进程查找“explorer.exe”,申请内存空间将动态库“zyndld32080810jt.dll”写入,使用远程线程在进程“explorer.exe”开启病毒线程实现注入,逃避常规杀毒软件查杀。

  调用API函数“WinExec”以“隐藏”方式启动IE进程,依据类名“IEFrame”查找IE进程“iexplore.exe”,申请内存空间将动态库“zyndld32080810.dll”写入,使用远程线程在IE进程中开启一病毒线程,读取配置文件下载其他病毒程序并运行。

  安全提示

  已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知间谍软件”,请直接选择删除处理;

   如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Worm.Win32.AutoRun.ffw”,请直接选择删除。

  对于未使用微点主动防御软件的用户,微点反病毒专家建议:

  1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。

  2、建议关闭U盘自动播放,具体操作步骤:开始->运行->gpedit.msc->计算机配置->管理模板->系统->在右侧找到"关闭自动播放"->双击->选择"已启用"。

  3、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。

  4、开启windows自动更新,及时打好漏洞补丁。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章