科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道Trojan-Downloader.Win32.Agent.tpl

Trojan-Downloader.Win32.Agent.tpl

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

该病毒为下载者木马类,该病毒利用了加密手段将API全部加密,以达到躲避杀软的

来源:论坛整理 2008年10月29日

关键字: 安全防范 病毒资料 病毒查杀

  • 评论
  • 分享微博
  • 分享邮件
病毒标签:
病毒名称: Trojan-Downloader.Win32.Agent.tpl
病毒类型: 木马下载器
文件 MD5: CA37146955652C2EB67B6BE87A7A1C45
公开范围: 完全公开
危害等级: 4
文件长度: 24,576 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0
病毒描述:
  该病毒为下载者木马类,该病毒利用了加密手段将API全部加密,以达到躲避杀软的
查杀,运行后在%Windir%目录下创建tempaq文件夹,调用internetopenurla函数打开一
个HTTP连接地址,然后调用堆栈 InternetReadFile函数读取网页上的内容;将网页文件
保存到tempaq文件夹,并隐藏运行,经分析网页的内容为PE格式文件。
行为分析:
本地行为:
1、运行后在%Windir%目录下创建tempaq文件夹。
2、调用internetopenurla函数打开一个HTTP连接地址,然后调用堆栈
  InternetReadFile函数读取网页上的内容:将网页文件保存到tempaq文件夹,
  并隐藏运行。
    
网络行为:
    协议:TCP
    端口:80
    连接服务器名:
    http://sports.yaho****.com/image/logo.jpg?queryid=80029
    IP地址:58.211.7.**
    
    读取的网页文件保存到本地运行后衍生文件到
    %system32%\drivers\dnnpgw6m.sys
    %system32%\drivers\dnnpgw6m.sys
    %system32%\system32\h0gq2mpll.dll
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
  
    %Windir%             WINDODWS所在目录
    %DriveLetter%          逻辑驱动器根目录
    %ProgramFiles%          系统程序默认安装目录
    %HomeDrive%           当前启动的系统的所在分区
    %Documents and Settings%    当前用户文档根目录
    %Temp%             \Documents and Settings
                    \当前用户\Local Settings\Temp
    %System32%           系统的 System32文件夹
    
    Windows2000/NT中默认的安装路径是C:\Winnt\System32
    windows95/98/me中默认的安装路径是C:\Windows\System
    windowsXP中默认的安装路径是C:\Windows\System32  
        
    
--------------------------------------------------------------------------------
清除方案:
1 、使用安天防线2008可彻底清除此病毒(推荐),
   请到安天网站下载: www.antiy.com 
2 、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
  (1)使用ATOOL“进程管理”结束该病毒相关进程。
  (2)删除病毒下载后衍生的文件:
    %system32%\drivers\dnnpgw6m.sys
    %system32%\drivers\dnnpgw6m.sys
    %system32%\system32\h0gq2mpll.dll
    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章