捕獲時(shí)間
2008-09-24
病毒摘要
該樣本是使用“Delphi ”編寫的“蠕蟲程序”,由微點(diǎn)主動(dòng)防御軟件自動(dòng)捕獲,采用“UPX”加殼方式試圖躲避特征碼掃描,加殼后長度為“213,504 字節(jié)”,圖標(biāo)為
,使用“exe”擴(kuò)展名,通過“下載器下載”、“移動(dòng)存儲(chǔ)介質(zhì)”等植入用戶計(jì)算機(jī),運(yùn)行后感染U盤、下載其他木馬程序到本地執(zhí)行。
感染對(duì)象
Windows 2000/Windows XP/Windows 2003
傳播途徑
下載器下載、移動(dòng)存儲(chǔ)介質(zhì)
防范措施
已安裝使用微點(diǎn)主動(dòng)防御軟件的用戶,無須任何設(shè)置,微點(diǎn)主動(dòng)防御將自動(dòng)保護(hù)您的系統(tǒng)免受該病毒的入侵和破壞。無論您是否已經(jīng)升級(jí)到最新版本,微點(diǎn)主動(dòng)防御都能夠有效清除該病毒。如果您沒有將微點(diǎn)主動(dòng)防御軟件升級(jí)到最新版,微點(diǎn)主動(dòng)防御軟件在發(fā)現(xiàn)該病毒后將報(bào)警提示您發(fā)現(xiàn)“未知木馬”,請(qǐng)直接選擇刪除處理(如圖1);

圖1 主動(dòng)防御自動(dòng)捕獲未知病毒(未升級(jí))
如果您已經(jīng)將微點(diǎn)主動(dòng)防御軟件升級(jí)到最新版本,微點(diǎn)將報(bào)警提示您發(fā)現(xiàn)"Worm.Win32.AutoRun.dkg”,請(qǐng)直接選擇刪除(如圖2)。

圖2 升級(jí)后截獲已知病毒
對(duì)于未使用微點(diǎn)主動(dòng)防御軟件的用戶,微點(diǎn)反病毒專家建議:
1、不要在不明站點(diǎn)下載非官方版本的軟件進(jìn)行安裝,避免病毒通過捆綁的方式進(jìn)入您的系統(tǒng)。
2、建議關(guān)閉U盤自動(dòng)播放,具體操作步驟:開始->運(yùn)行->gpedit.msc->計(jì)算機(jī)配置->管理模板->系統(tǒng)->在右側(cè)找到"關(guān)閉自動(dòng)播放"->雙擊->選擇"已啟用"。
3、盡快將您的殺毒軟件特征庫升級(jí)到最新版本進(jìn)行查殺,并開啟防火墻攔截網(wǎng)絡(luò)異常訪問,如依然有異常情況請(qǐng)注意及時(shí)與專業(yè)的安全軟件廠商聯(lián)系獲取技術(shù)支持。
4、開啟windows自動(dòng)更新,及時(shí)打好漏洞補(bǔ)丁。
病毒分析
該樣本程序被執(zhí)行后,拷貝自身到C:\Program Files\Common Files\System\
目錄下重新命名為“wab32srv.exe”,創(chuàng)建注冊表鍵值實(shí)現(xiàn)開機(jī)自啟動(dòng)。并通過設(shè)置注冊表鍵值添加系統(tǒng)防火墻可信規(guī)則,使其可順利對(duì)外連接。并獲取系統(tǒng)用戶名和計(jì)算機(jī)名,檢測當(dāng)前計(jì)算機(jī)的網(wǎng)絡(luò)環(huán)境,查詢DNS等網(wǎng)絡(luò)配置信息,連接IRC服務(wù)器“irc.anti***t.ru”接受黑客指令控制用戶計(jì)算機(jī),
|
注冊表創(chuàng)建的鍵值如下:
主 鍵 值:HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
鍵 值:SystemService
指向數(shù)據(jù):C:\Program Files\Common Files\System\wab32srv.exe
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\
Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List
鍵 值: C:\Program Files\Common Files\System\wab32srv.exe
指向數(shù)據(jù): C:\Program Files\Common Files\System\wab32srv.exe |
|
枚舉盤符在各分區(qū)與移動(dòng)存儲(chǔ)介質(zhì)中釋放隱藏病毒文件 “ntldr.scr”與“autorun.inf”,autorun.inf文件內(nèi)容如下:
|
[AutoRun]
open= ntldr.scr
shellexecute= ntldr.scr
shell\Auto\command= ntldr.scr |
|