王朝百科
分享
 
 
 

反病毒杀手木马下载器

王朝百科·作者佚名  2010-03-03  
宽屏版  字体: |||超大  

“反病毒杀手木马下载器(Trojan.DL.Win32.AntiAV.a)”病毒:警惕程度★★★,该病毒下载木马病毒,通过网络传播。依赖系统: WINNT/2000/XP/2003。

这是一个使用Delphi编写的木马程序,主要功能为下载并运行可疑文件,它复制MsnSvc64.exe和usbctrl02.inf到系统目录中去,并将这2个文件设置为隐藏属性,使用户难以发现。该病毒的危害级别较高,它可以骗取杀毒软件的信任,并且能够强行关闭正在运行的多种杀毒软件。病毒在通过对系统注册表和系统文件的修改之后可以随系统开机而自动启动。

“反病毒杀手木马下载器”病毒技术细节1.病毒运行后会将调用CreateThread起两个线程,完成穿越杀毒软件主动防御和使各厂家软件病毒预警模块失效的功能。具体实现如下:

(1)线程1:以10毫秒为周期,调用FindWindow查找“WINDOW:主动防御 信息”的窗口,调用SendMessage发送WM_LBUTTONDOWN和WM_LBUTTONUP消息,模拟鼠标左键点击“允许”按键,来通过杀毒软件的主动防御。

(2)线程2:以5毫秒为周期,调用FindWindow查找"AVP.AlertDialog","AVP.Product_Notification","注册表警告","###McAlertWindow###","McAfee Personal Firewall Plus 警报","瑞星注册表监控提示"的"NotifyWnd"-报警的按键类窗口;调用SendMessage发送WM_CLOSE消息关闭这些病毒预警提示窗口,实现使各厂家软件病毒预警模块失效的功能。

2.病毒会将自身复制到%WINDIR%inf目录下,分析当时存储的文件名为MsnSvc64.exe(病毒复制到系统的的文件名和病毒原始文件名相同),并将资源中的动态库以文件名为usbctrl02.inf释放到同目录下,将这两个文件的属性设置为系统和隐藏,设置消息钩子将该动态库加载到系统进程中,该动态库主要功能为辅助主文件实现自身的加载、注册表项的修改和下载可疑文件并运行等功能。

3.病毒会向注册表项

SOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution Options ctfmon.exe

SOFTWAREMicrosoftWindows NTCurrentVersionImage File Execution OptionsExplorer.exe

中加入Debugger子键其键值为“%WINDIR%inf MsnSvc64.exe”。(指定的文件名为复制到系统中的病毒文件名)被修改后,如果运行指定程序ctfmon.exe,系统会自动将病毒文件运行起来。

4.病毒会写如下注册表项,实现病毒主文件开机自启动

HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesDNService

DNS Service = (IMAGEPATH)%WINDOWS%INF MSNSVC64.EXE

 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
如何用java替换看不见的字符比如零宽空格​十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
感谢员工的付出和激励的话怎么说?
 干货   2023-06-18
 
>>返回首页<<
 
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有