额 特洛伊木马
......晕死 这木马厉害纳 ~ 不过这可能有办法 看完哦 ::::::::::::::::::::::::::::::::::::::木马下载器Trojan-Downloader.Win32.KillAV.g采用“Upack”加壳方式试图躲避特征码扫描,加壳后长度为“40,004字节”,图标为“”,使用“exe”扩展名,通过“网页木马”、“文件捆绑”途径植入用户计算机,运行后联网下载其他木马到本地运行。
Trojan-Downloader.Win32.KillAV.g被执行后,拷贝自身到系统目录%SystemRoot%\system\下,名称为“jjxzwzjy090102.exe”,并释放名为“jjxzjcj32dla.dll”的文件。遍历枚举下列安全进程名,一旦发现尝试使用“ntsd -c q –p pid”命令关闭该安全进程,实现自身的保护:
RUNIEP.exe
KRegEx.exe
KVXP.kxp
360tray.exe
RSTray.exe
QQDoctor.exe
DrRtp.exe
添加如下相关注册表项实现自身随机启动:
项:HKLM\ Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run
键值:dlncjjcdfc
指向数据:%SystemRoot%\system\jjxzwzjy090102.exe
修改下列的注册表键值实现去除显示隐藏文件效果,企图隐藏木马:
项:HKLM\ Software \Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder
\Hidden\SHOWALL
键值:CheckedValue
指向数据:0
不断遍历查找下列指定关键字的窗口,发现后尝试发送参数为“F060”的“WM_SYSCOMMAND”消息关闭该窗口:
windows任务管理器
在注册表HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\下添加下列子项,达到劫持指定安全软件的目的:
键值均为:debugger
数据均指向:%SystemRoot%\system32\svchost.exe
创建含木马信息的配置文件到%ALLUSERSPROFILE%\目录下,名称为“jjjydf16.ini”,内容如下:
[mydown]
old_exe=
old_dll32=
ver=090102
fnexe=C:\WINDOWS\system\jjxzwzjy090102.exe
reg_start=dlncjjcdfc
fn_dll=C:\WINDOWS\system\jjxzjcj32dla.dll
[kill]
window=35393333343832383131363332343234252923
[run]
delay=90
pzjg=180
xxjg=10
隐藏方式调用“IEXPLORE.EXE”进程,并向其进程空间注入“jjxzjcj32dla.dll”文件,等待联网状态访问下列木马列表网址下载木马,下载后自动调用运行:
http://www.ty***e.cn/cs/518/mydown.asp?ver=090102&tgid=1&address=00-**-29-**-DA-87
网址内容如下:
begin
1,090105,10241,http://www.ty***t.cn/1.exe,90,0,180,1,10,10,1,1,0,1
7,
2,926,47808,http://www.ty***t.cn/***/1258/124/fdgs.exe,1,0-24,,
2,601,77312,http://www.ty***t.cn/***/1258/124/Setup700.exe,1,0-24,,
2,601,37888,http://www.ty***t.cn/***/1258/124/setup_1027287.exe,1,0-24,,
2,601,51200,http://www.ty***t.cn/***/1258/124/08122802.exe,1,0-24,,
2,601,8704,http://www.ty***t.cn/***/1258/124/DH.exe,1,8-24,,
2,601,20544,http://www.ty***t.cn/***/1258/198/mssj.exe,1,0-24,,
2,601,18479,http://www.ty***t.cn/***/1258/198/zx.exe,1,0-24,,
2,601,27500,http://www.ty***t.cn/***/1258/198/jxsj.exe,1,0-24,,
2,601,12986,http://www.ty***t.cn/***/1258/198/mh.exe,1,0-24,,
2,601,23592,http://www.ty***t.cn/***/1258/198/dxc.exe,1,0-24,,
2,601,16745,http://www.ty***t.cn/***/1258/198/wd.exe,1,0-24,,
2,601,18659,http://www.ty***t.cn/***/1258/198/tl.exe,1,0-24,,
2,601,15872,http://www.ty***t.cn/***/1258/198/qqhx.exe,1,0-24,,
2,601,21560,http://www.ty***t.cn/***/1258/198/cqwz.exe,1,0-24,,
2,601,38933,http://www.ty***t.cn/***/1258/198/cqsj.exe,1,0-24,,
2,601,32896,http://www.ty***t.cn/***/1258/124/esd.exe,1,0-24,,
2,601,16685,http://www.ty***t.cn/***/1258/198/xyqz.exe,1,0-24,,
2,601,13312,http://www.ty***t.cn/***/1258/198/zt.exe,1,0-24,,
2,601,27500,http://www.ty***t.cn/***/1258/198/cb.exe,1,0-24,,
2,601,26840,http://www.ty***t.cn/***/1258/198/wmgj.exe,1,0-24,,
2,601,18821,http://www.ty***t.cn/***/1258/198/qjsj.exe,1,0-24,,
2,601,126107,http://www.ty***t.cn/***/1258/124/88.exe,60,0-24,,
9,http://,1,1,1,2,2
End
隐藏方式调用下列命令实现自身删除:
cmd /c del "c:\sample.exe"
15年经验就是个这……现在的人啊……
这是个WIN32的木马,也就是windows环境下的木马。
首先还是要有良好的电脑使用习惯,其次是基本的计算机安全知识,再者就是要会一些基本的手杀技术。
杀软是给懒人和笨人准备的,它的杀除原理太死板……
是木马,但不知道是哪一种,可能是变种