科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道Trojan.Win32.KillAV.zk(bopazc.exe,mttwfh.dll)分析

Trojan.Win32.KillAV.zk(bopazc.exe,mttwfh.dll)分析

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

该病毒为木马下载者,并加入了许多对抗反病毒软件的模块。超级巡警在捕获该样本后,及时对样本进行了详细的分析。该病毒运行后释放病毒副本到系统文件夹下,修改系统时间,对安全软件进行映像劫持,使安全软件失效,并卸载杀毒软件的主动防御

来源:论坛整理 2008年10月29日

关键字: 安全防范 病毒资料 病毒查杀

  • 评论
  • 分享微博
  • 分享邮件
该病毒为木马下载者,并加入了许多对抗反病毒软件的模块。超级巡警在捕获该样本后,及时对样本进行了详细的分析。该病毒运行后释放病毒副本到系统文件夹下,修改系统时间,对安全软件进行映像劫持,使安全软件失效,并卸载杀毒软件的主动防御,链接网络下载病毒,严重的干扰了用户使用计算机并威胁用户计算机系统安全。超级巡警提醒广大用户,要经常使用超级巡警进行全盘扫描,以保证系统不受恶意程序困扰。

一、病毒相关分析:
       病毒标签:
        病毒名称:Trojan.Win32.KillAV.zk
        病毒类型:木马
        危害级别:4
        感染平台:Windows
        病毒大小:29,696 字节
              SHA1 : 4CC554CB5BF1D72D18CA6811623323EC357D0FD2
        加壳类型:UPX
        开发工具:Microsoft Visual C++

       病毒行为:
              1、病毒运行以后释放文件:
                   %system32%\bopazc.exe(随机文件名)
                   %system32%\mttwfh.dll
                   %system32%\opabpc.ini

             2、调用sfc_os.dll下的第五号函数,关闭windows文件保护,将病毒文件beep.sys复制到%system%\drivers文件夹下替换正常的beep.sys,病毒文件beep.sys的作用是屏蔽杀毒软件的主动防御。

             3、查找系统中是否存在avp.exe进程,如果存在就将系统时间修改为1900年,并使卡巴斯基失效。

             4、提升病毒进程权限,遍历进程,如发现以下进程名就结束:
                 "GuardField.exe""ctfmon.exe""conime.exe""wuauclt.exe""spoolsv.exe"

            5
、创建线程,监控当前是否存在以下进程,如存在就结束进程:
                 DrvAntiavp.comavp.exeruniep.exePFW.exeFYFireWall.exerfwmain.exerfwsrv.exeKAVPF.exe、
                 KPFW32.exenod32kui.exenod32.exeNavapsvc.exeNavapw32.exeavconsol.exewebscanx.exe
          drwebscd.exeNPFMntor.exevsstat.exeKPfwSvc.exeRas.exeRavMonD.exemmsk.exe
          WoptiClean.exeQQKav.exespiderui.exeQQDoctor.exeEGHOST.exe360Safe.exeiparmo.exe
          adam.exeIceSword.exe、 360rpt.exe、360tray.exeAgentSvr.exeAppSvc32.exeautoruns.exe
          avgrssvc.exeAvMonitor.exeCCenter.execcSvcHst.exedrwadins.exeFileDsty.exeFTCleanerShell.exe
          HijackThis.exeIparmor.exeisPwdSvc.exekabaload.exedrwebscd.exespiderml.exeKaScrScn.SCR
          KASMain.exeKASTask.exeKAVDX.exeKAVPFW.exeKAVSetup.exeKAVStart.exedrwebupw.exe
          spidernt.exeKISLnchr.exeKMailMon.exeKMFilter.exeKPFW32.exeKPFW32X.exeKPFWSvc.exe
          KRegEx.exespml_set.exeKRepair.comKsLoader.exeKVCenter.kxpKvDetect.exeKvfwMcl.exe
          KVMonXP.kxpKVMonXP_1.kxpkvol.exekvolself.exeKvReport.kxpKVScan.kxpKVSrvXP.exe
          KVStub.kxpkvupload.exenod32krn.exekvwsc.exeKvXP.kxpKvXP_1.kxpKWatch.exe
          KWatch9x.exeKWatchX.exeMagicSet.exemcconsol.exemmqczj.exeKAV32.exenod32krn.exe
          PFWLiveUpdate.exeQHSET.exeRavMon.exeRavStub.exeRegClean.exerfwcfg.exeRfwMain.exe
          rfwsrv.exeRsAgent.exeRsaupd.exesafelive.exescan32.exeshcfg32.exeSmartUp.exeSREng.EXE
          symlcsvc.exeSysSafe.exeTrojanDetector.exeTrojanwall.exeTrojDie.kxpUIHost.exeUmxAgent.exe
          UmxAttachment.exeUmxCfg.exeUmxFwHlp.exeUmxPol.exeUpLive.exeprocexp.exeOllyDBG.EXE
          OllyICE.EXErfwstub.exeRegTool.exerfwProxy.exeRawCopy.exeregedit.exefilemon.exeregmon.exe
          AntiArp.exe taskmgr.exeGFUpd.exeGFRing3.exeGuardField.exeRavTask.exeRavCopy.exeRavXP.exe
                     
            6、添加注册表映像劫持,导致用户运行安全软件,实际运行的是病毒程序,被劫持的安全软件如下:
                 360rpt.exe360Safe.exe360tray.exeadam.exeAgentSvr.exeAntiArp.exeAppSvc32.exeautoruns.exe
          avconsol.exeavgrssvc.exe、AvMonitor.exeavp.comavp.exeCCenter.execcSvcHst.exeDrvAnti.exe
          drwadins.exedrwebscd.exedrwebupw.exeEGHOST.exeFileDsty.exefilemon.exeFTCleanerShell.exe
          FYFireWall.exe、GFRing3.exeGFUpd.exeGuardField.exeHijackThis.exeIceSword.exeiparmo.exe
          Iparmor.exeisPwdSvc.exekabaload.exeKaScrScn.SCRKASMain.exeKASTask.exeKAV32.exe
          KAVDX.exeKAVPF.exe KAVPFW.exeKAVSetup.exeKAVStart.exeKISLnchr.exeKMailMon.exe
          KMFilter.exeKPFW32.exeKPFW32X.exeKPfwSvc.exeKRegEx.exeKRepair.comKsLoader.exe
          KVCenter.kxpKvDetect.exeKvfwMcl.exeKVMonXP.kxp、KVMonXP_1.kxpkvol.exekvolself.exe
           KvReport.kxpKVScan.kxpKVSrvXP.exeKVStub.kxpkvupload.exekvwsc.exeKvXP.kxp
                 KvXP_1.kxpKWatch.exeKWatch9x.exeKWatchX.exeMagicSet.exemcconsol.exemmqczj.exe
          mmsk.exeNavapsvc.exeNavapw32.exenod32.exenod32krn.exenod32kui.exe NPFMntor.exe
          OllyDBG.EXEOllyICE.EXEPFW.exePFWLiveUpdate.exeprocexp.exeQHSET.exeQQDoctor.exe
          QQKav.exeRas.exeRavCopy.exeRavMon.exeRavMonD.exeRavStub.exeRavTask.exeRavXP.exe
                 RawCopy.exeRegClean.exeregedit.exeregmon.exeRegTool.exerfwcfg.exerfwmain.exerfwProxy.exe
          rfwsrv.exerfwstub.exeRsAgent.exeRsaupd.exeruniep.exesafelive.exescan32.exeshcfg32.exe
          SmartUp.exespiderml.exespidernt.exespiderui.exespml_set.exeSREng.EXEsymlcsvc.exe
          SysSafe.exetaskmgr.exeTrojanDetector.exeTrojanwall.exeTrojDie.kxpUIHost.exeUmxAgent.exe
          UmxAttachment.exeUmxCfg.exeUmxFwHlp.exeUmxPol.exeUpLive.exevsstat.exewebscanx.exe
          WoptiClean.exe
   
            7、添加注册表项创建服务,加载驱动beep.sys,驱动的作用是使主动防御失效。

            8、下载文件:http://www.ir***.com/css.txt
          根据该文件下载并运行以下病毒:
                  http://soft.hoh***.com/adco1.exe
                  http://soft.hoh***.com/adco2.exe
                  http://soft.hoh***.com/adco3.exe
                  http://soft.hoh***.com/adco4.exe
                  http://soft.hoh***.com/adco5.exe
                  http://soft.hoh***.com/adco6.exe
                  http://soft.hoh***.com/adco7.exe
                  http://soft.hoh***.com/adco8.exe
                  http://soft.hoh***.com/adco9.exe
                  http://soft.hoh***.com/adco10.exe
                  http://soft.hoh***.com/adco11.exe
                  http://soft.hoh***.com/adco12.exe
                  http://soft.hoh***.com/adco13.exe
                  http://soft.hoh***.com/adco14.exe
                  http://soft.hoh***.com/adco15.exe
                  http://soft.hoh***.com/adco16.exe
                  http://user.hoh***.com/adco17.exe
                  http://user.hoh***.com/adco18.exe
                  http://user.hoh***.com/adco19.exe
                  http://user.hoh***.com/adco20.exe
                  http://user.hoh***.com/adco21.exe
                  http://user.hoh***.com/adco22.exe
                  http://user.hoh***.com/adco23.exe
                  http://user.hoh***.com/adco24.exe
                  http://user.hoh***.com/adco25.exe
                  http://user.hoh***.com/adco26.exe
                  http://user.hoh***.com/adco27.exe
                  http://user.hoh***.com/adco28.exe
                  http://user.hoh***.com/adco29.exe
                  http://user.hoh***.com/adco30.exe
                  http://user.hoh***.com/adco31.exe
                  http://user.hoh***.com/adco32.exe

二、解决方案
    推荐方案:安装超级巡警进行全面病毒查杀。超级巡警用户请升级到最新病毒库,并进行全盘扫描。
              超级巡警下载地址:http://www.dswlab.com/d1.html

       手工清除方法:
              1、结束病毒进程。打开超级巡警ToolsLoader.exe工具(此工具在超级巡警安装目录下),选择进程管理功能,终止随机名进程。

                        2、删除病毒生成的文件。
                             %system32%\bopazc.exe
                             %system32%\mttwfh.dll
                             %system32%\opabpc.ini

                       3、修复安全模式启动/映象劫持。打开超级巡警,点安全优化,选择系统恢复,选中修复安全模式启动/映象劫持,修复即可。
    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章