这是一个32位木马,使用UPC加壳,病毒长度为292,695 字节。当该木马运行后,将会创建一个隐藏得 IE
进程,并将自己的代码注入该进程。该木马会从固定的网址获取二进制可执行文件。 文件下载程序
木马会从"lop.com"的下属域名中获取其他的 UPC 压缩过的文件。具体地址为 -
%random%.bins.lop.com/bins/int/
这里 %random% 是一个随机字符串。它会使用 DNS 查询 ip 地址为 66.220.17.158 的域名。TCP trace
工具检测表明木马还会连接其他类似的地址 -
66.220.17.154
66.220.17.158
66.220.17.169
下载文件是以 .int 为扩展名的二进制文件,例如 -
upAYB.int
dkgen_up.int
tp_map6.int
updbho2.int
upd_admn.int
kr2.int
下载后的文件被存入新创建的文件夹。木马会创建非常奇怪名称的目录,例如 -
C:\..\All Users\Application Data\admin title delete defy\
C:\..\%user name%\Application Data\JUMP ROAD NOUN\
在这些文件夹中,木马会将下载的文件更名为 .exe 文件。文件名如 -
Close amen remote more.exe
GRIM THE SURF.exe
hope drv readme.exe
Owns This Vc.exe
sjypglqj.exe
Drive bin.exe
许多下载的程序都是 spyware/adware 下的程序。
跟随系统启动加载
木马会把一些下载的程序添加到注册表的启动组中。
HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Run
"thunkburn" = %path%\Owns This Vc.exe
HKEY_CLASSES_ROOT\CLSID\{%unique CLSID%}
"64535DBE" = 2C0411726CB7B446F792
HKEY_CLASSES_ROOT\CLSID\{%unique CLSID%}\InprocServer32\
"(Default)" = %path%\Drive bin.exe
"ThreadingModel" = Apartment
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
"DeleteDefySendRoad" = %path%\Thunkfilm.exe
一个"好"的方面是,这些程序中至少还有一个拥有反安装程序,可以通过控制面板中的"添加/删除软件"来卸载 -
HKEY_CURRENT_USER\Software\Microsoft\Windows\
CurrentVersion\Uninstall\64 slow user\
"DisplayName" = Search Plugin
"UninstallString" = %path%\Owns This Vc.exe -uninstall
|