中国反病毒小组
中国反病毒小组给您安全的保障
Anti-Virus
云顿科技
最 新 文 章
Server2008R2 IIS7.5+php5
几招技巧彻底加强Windows文
提高安全减少风险 网络服务
信息安全常识99问
网管员知识 服务器托管不可
黑客网站泄密被关停 微软要
美国渲染“网络冷战” 扭曲
IBM:2009年漏洞数量下降 其
境外黑客威胁中国 专家建议
百度披露被黑始末:域名商
微软获得法院批准讨伐“僵
中国军网一直遭遇境外攻击
谷歌被黑绝无军方背景 中美
百亿暴利催熟病毒产业链 流
丧钟为谁而鸣?美国网民为I
02月28日病毒播报
02月27日病毒播报
02月26日病毒播报
TrojanDownloader.HTML.aa
关于服务器虚拟化知识十二
IIS6.0不能上传大于200K文
Websense发布2009年下半年
飞鱼星防攻击安全联动系统
趋势科技2010年安全威胁预
Firefox 3.6版本被证实确实
热 门 文 章
Server2008R2 IIS7.5+php5
Trojan/Win32.Agent.yep[D
dp1.fne,mm1.jpg,2.bat等
Win32.PcClient.cjs,tusb
dp1.fne,mm1.jpg,2.bat等
MSnoipds.dat ,wsconfig.
comnalukfule.dll等木马群
木马群清除:nxe2grrknzf9
Win32.Magania.bwsi[vercl
system.dll,wiaservc.dll
http://www.hao602.com/?g
木马下载器 was3v.exe ,3
Win32.Magania.biht,A97C
windows.com.cn.exe 等后门
Trojan/Win32.Small.dyq[a
迈克菲占网络入侵防御系统
直观感受Windows7防毒技巧
Windows 7 可以对抗一切网
DNF盗号木马分析
yHguCdqt6hp2.Ttf,v54M9w
盗号木马Rwad8sdv4e7V8xpK
U盘寄生虫AutoRun.jsx查杀
AutoRun.inf,AutoRun.vbs,
AutoRun.vbs,syste2.dll 等
QvodPlay.exe等后门病毒清
当前位置:中国反病毒小组 >> 病毒档案 >> 浏览文章


Backdoor.Win32.IRCBot.afm(video.exe)分析及解决方案

中国反病毒小组 www.china-antivirus.com 更新时间:2007年09月24日 作者:作者:孤独更可靠 责任编辑:Kill

Google

做服务器安全找云顿安全科技,服务器安全,服务器代维,Server2008R2安全,详情请登陆:http://www.eisafe.com


文件名称:video.exe

文件大小:40960 bytes

AV命名:Backdoor.Win32.IRCBot.afm (Kaspersky)

加壳方式:未知

编写语言:Microsoft Visual C++

病毒类型:IRC后门

文件MD5:c06d070c232bc6ac6346cbd282ef73ae

行为分析:

1、释放病毒副本:

%Srstemroot%system32\firewall.exe    40960 字节。

(文件名应该是随机的,不一定是这个)。

压缩副本病毒,保存为压缩包。并随机命名,可能是:

IMG0007.PICTUREUPLOAD.COM
IMG0007
game
video
photoalbum

2、修改注册表,开机自启:

HKLM\SOFTWARE\MICROSOFT\Windows\CURRENTVERSION\Run

Registry value: Windows Network Firewall         Type: REG_SZ

指向:%Srstemroot%system32\firewall.exe

3、添加到系统防火墙的忽略列表:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\

Parameters\FirewallPolicy\StandardProfile\

AuthorizedApplications\List\List

键名为:%Srstemroot%system32\firewall.exe,实现穿墙。

4、连接72.10.167.**IRC服务器,接受远程控制,可在被控端终止任意进程,并利用为跳板或DDOS攻击。

可能接受以下命令:

QUIT
PART
JOIN
TOPIC
NOTICE
PRIVMSG
ddos
servu
serv u
serv-u
clone
flood

5、下载其他木马,技术行为都差不多,随机命名的。

6、枚举局域网络资源,尝试利用IPC、print、Admin等共享传播病毒,以下面字典猜用户和口令:

db1234
databasepassword
databasepass
dbpassword
dbpass
domainpassword
domainpass
hello
hell
love
money
slut
**
**
exchange
loginpass
login
win2000
winnt
winxp
win2k
win98
windows
oeminstall
accounting
accounts
letmein
outlook
mail
qwerty
temp123
temp
null
default
changeme
demo
test
2005
2004
2001
secret
payday
deadline
work
1234567890
123456789
12345678
1234567
123456
12345
1234
pass
pass1234
passwd
password
password1

若成功,则拷贝病毒副本至对方目录,可能是:

C:\Documents and Settings\All Users\Documents\
c:\windows\system32
c:\winnt\system32
c:\windows
c:\winnt

7、利用系统漏洞传播(Lsass、RPC等漏洞),攻击的IP范围:

124.72.143.173(起始) - 随机。

被攻破的计算机可能被传播该病毒。

8、尝试以管理员身份连接其他服务器,可能是下列未授权的用户名:


staff
teacher
owner
student
intranet
main
office
control
siemens
compaq
dell
cisco
oracle
data
access
database
domain
backup
technical
mary
katie
kate
george
eric
none
guest
chris
neil
brian
susan
luke
peter
john
mike
bill
fred
wwwadmin
oemuser
user
homeuser
home
internet
root
server
linux
unix
computer
admin
admins
administrat
administrateur
administrador
administrator

如成功,则读取并试图破解FlashFXP\sites.dat。

然后可能会将病毒文件复制到该服务器。

9、尝试盗取一些CD-Key,可能是Unreal3、World Of Warcraft等。

解决方法:

1、http://gudugengkekao.ys168.com/下载:

sreng2.5.zip 780KB

2、重启,按F8进入安全模式。

3、打开SREng,删除注册表:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

      <Windows Network Firewall><C:\winnt\system32\firewall.exe>    []

PS:可能键值也文件名不同。注意区别哈,不懂的话,把日志发到反毒区。。

4、一定要打齐系统漏洞。。



来源:www.china-antivirus.com

Tags:

点击数:

文章Url:http://www.china-antivirus.com/Html/zuixinbingdu/12702671.html


    搜索:

显示上一篇文章 snown.exe九月的雪病毒分析

显示下一篇文章 mssock.sys,oproc.ahc,avzxamn.dll,kvmxcma.dll等木马群清除方案


Copyright 2007-2009 中国反病毒小组 All Rights Reserved