Mc9E[P1威金(LOGO_1)过后的新威胁,熊猫烧香图标病毒的详细分析
0i(EK3iZll)ovE12006-12-01 20:44
x
N&Mtz-e)yPT1pcMing工作室
F9L
@2J"^/o%e在围巾病毒的威胁渐渐归于平息的时候,熊猫烧香图标病毒又开始了对我们的新一轮疯狂攻击,这个病毒和围巾一样,也是感染所有的exe文件,目前这个病毒也进入了急速的变种期,在我手头上最新的变种样本的测试中,截至到11月22号,金山和瑞星均不能查杀,国内厂商在针对这个病毒的反应上还是有点慢,希望大家小心。
!a}x-A
D1![1y+^2]%uy-`1下面让我们看看这个病毒的详细分析
&S7gWVGSQ
s17fh/NLiE_'L1作者:killvirus
"S'}5xB
}2Vuzh\11_G2S
d#W
A(b1setup.exepcMing工作室 k#}\%a$N8E X#]*?Z
File size:22886 bytespcMing工作室+h!mkn {{
SHA-160: 5D3222D8AB6FC11F899EFF32C2C8D3CD50CBD755pcMing工作室bs*T#{1ISv
MD5 : 9749216A37D57CF4B2E528C027252062
gv
J![ r8am0_1CRC-32 : DE81BD8ApcMing工作室(n[L+@%?:x9m i"wY^.A(F
加壳方式:UPack
dqqX)p+PK1编写语言:Borland Delphi 6.0 - 7.0
||^/hZ/N1感染方式:恶意网页传播,其它木马下载,局域网传播,感染移动存储设备pcMing工作室"Wu,? ciQ$j
pcMing工作室(Lw2q"{G)S+Z3tk尝试关闭窗口
$P'd*|#X{1QQKavpcMing工作室t9M'T9`l;@s
QQAV
(p{Da|yr1天网防火墙进程pcMing工作室;u9yk1zfU3l ?&R
VirusScan
!lT?{M0|2|
|t1网镖杀毒
D(?5`0C9q:v"F+K1毒霸
-f:}c
Z_k1瑞星
h&Wag-T`.JCH"r1江民
K|M(K&i@*p.DW1黄山IEpcMing工作室x8TJ0Rl#f
超级兔子
6Zo'q3@G0FD!]1优化大师pcMing工作室/cG3M{l$y.y/]Eu3H
木马克星pcMing工作室R%`:N+G&v~+h
木马清道夫pcMing工作室Q7W+lNR wZ:l1mJ r}
木馬清道夫pcMing工作室~
P"{Gr6b-c
QQ病毒注册表编辑器pcMing工作室2Mr
\"K)j
qVa(@
系统配置实用程序
;BWKL.L S1卡巴斯基反病毒pcMing工作室+vbU-b2@@\4ZI Ja8g
Symantec AntiVirus
#}tP7~l
M1DubapcMing工作室*Wb+F BR Y+z.k
Windows 任务管理器
n Y[:Nd1esteem procspcMing工作室5aS ~Aw(`!d
V*y
绿鹰PCpcMing工作室/V Y|i#S|_uy3A(W
v
密码防盗pcMing工作室iu,@f"Bo`
噬菌体
umW?[Ehx
u1木马辅助查找器
T8]WT+]#] x1System Safety MonitorpcMing工作室A"?$u.p#Mxx
Wrapped gift Killer
J]+kUA1Winsock Expert
_6xo:g.d2~;r1游戏木马检测大师
C K"lh^&GMT1小沈Q盗杀手pcMing工作室h-R|)JiK$TK E
pjf(ustc)
6_%bQ|} s^lb1IceSwordpcMing工作室#h\2m5XZftd
pcMing工作室\fCJ5F1K$i尝试关闭进程pcMing工作室^See)P
gKS
b
Mcshield.exe
gW q&M Jb j"Mz1VsTskMgr.exe
o
^T%b&up&lEQK1naPrdMgr.exepcMing工作室B'hKB}GL
UpdaterUI.exe
Sy
b4FN'L1TBMon.exe
V:Q[2i~Q1scan32.exepcMing工作室/|g
tw7Z&Te+@-[8N
Ravmond.exepcMing工作室es4Z}zEf/b
CCenter.exe
nPL(EYHZ
xH1RavTask.exe
z m:qfnPF:Y1Rav.exepcMing工作室~fnD(ZGX6d
Ravmon.exe
u|'k_8[$J$h1RavmonD.exepcMing工作室Y9n0b^^ ?N4p
RavStub.exepcMing工作室{$LD{6w-ImH8w+K
KVXP.kxp
Z}Ncp8v8Oh%H1KvMonXP.kxp
qu_U$h
v2O*o I5y$QE1KVCenter.kxppcMing工作室vo(_z~/z
KVSrvXP.exe
_dWfn;B_2Kv#^1KRegEx.exe
qUI\+Ij1Do1UIHost.exepcMing工作室|l
No NE'k
TrojDie.kxp
,f!P,^${4d5H-B'cx1FrogAgent.exepcMing工作室WH/sW&b$r4f:H/Ox
Logo1_.exepcMing工作室#C{ lOC)_P
Logo_1.exepcMing工作室w}/t2z)~%Lqz8T
Rundl132.exepcMing工作室
OqS&f&`E~&k3Yr(D!^
pcMing工作室G&T K+p0V(M-{^删除以下启动项pcMing工作室'CsFjg
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RavTaskpcMing工作室
{:~!c.z!T,h:w cz3u5v
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KvMonXP
I.FPQ__ q1SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kavpcMing工作室k VH^T"s4uLU
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\KAVPersonal50pcMing工作室Vo0\na5I?
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\McAfeeUpdaterUIpcMing工作室`2E:a-v_6k/N
SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Network Associates Error ReportingpcMing工作室%J$v1id4c5Z[c
!lPt7l3wIUn?1ServiceSOFTWARE\Microsoft\Windows\CurrentVersion\Run\ShStatEXE
Ai8S:X&@&Dq_1SOFTWARE\Microsoft\Windows\CurrentVersion\Run\YLive.exe
V/?j$iy6H e C2o1SOFTWARE\Microsoft\Windows\CurrentVersion\Run\yassistse
7}(Xr&{HR4W&_1G&a[!h{Mny%Y1禁用以下服务
\e~VA2v2?o1kavsvc
$KJd E vZ1AVP
:~5y0v6a2O1AVPkavsvcpcMing工作室6dNe.Dn%|
McAfeeFramework
7j)fj5T&\v1McShieldpcMing工作室u;Lnq uYxP)f
McTaskManager
(Qe[;rE1McAfeeFramework McShieldpcMing工作室0dO.hds7L'o2f ip?5q
McTaskManager
vYo
f:l d;xA,lVM6]1navapsvc
g2Tk&[+Dk2S1KVWSC
SFLXK7Ms1KVSrvXPpcMing工作室?0lb^"tJ]
KVWSCpcMing工作室8~G2vF4b,]
KVSrvXPpcMing工作室R4BIg9oE3J
SchedulepcMing工作室(ah-g(kw-Jv/{
sharedaccess
V M's"~:pOyk/_1RsCCenter
5V!ywt+x)YMN+}1RsRavMon
$u[0i-C;L0} l/UnL1RsCCenter
u["QQ:m;N1RsRavMonpcMing工作室 a'n5s
h9vy
wscsvc
{K#zAl\)J%T1KPfwSvcpcMing工作室"U$X$`^{Wy?4e
SNDSrvcpcMing工作室{o
A6w5K,n0`6c
ccProxypcMing工作室1BO9b/y9{4v(d$G1w.a
B+j
ccEvtMgr
#H\S&YX1ccSetMgr
$R(jRl[Q"~${1SPBBCSvcpcMing工作室a,WOr7T w
SymantecpcMing工作室;qn]-k-dmG:|D
Core LCpcMing工作室o/HZ2O4[c/E
NPFMntorpcMing工作室7Lt7|/ON FtN+t!e
MskServicepcMing工作室+a4Skl~'x
FireSvcpcMing工作室1D)Z z&_%~!q,O+Ku@
5Ed6\rG,G~1搜索感染除以下目录外的所有.EXE/.SCR/.PIF/.COM文件,并记有标记pcMing工作室]t4L1O WS%tt-\L(R
WINDOWS
-P XfB H FfgV1WinntpcMing工作室}6|?Q-W
K
System Volume InformationpcMing工作室+o2s;^]8t9[5d
RecycledpcMing工作室
}w(S*L$D(|{N
Windows NTpcMing工作室aS2?4Fe+x;x*G,`
Windows Update
cS8}P3WZ n"t4B'P1Windows Media Player
"p;c,KS.`T
O%mO1Outlook ExpresspcMing工作室7SXH/E6wX R mpF8N
Internet ExplorerpcMing工作室-ilG1DC'k0sh
NetMeetingpcMing工作室De\d'W
Common Files
P#t,yj0Bbta1ComPlus
Qf$YkwW+y"n2}1ApplicationspcMing工作室"IY,Y8yV
d'cY
Bqc
Messenger
7q:As6NV4E;W6J;c1InstallShield Installation Information
"`$Zky({
]S!r[1MSN
7H_J9E]z
\Y w%f1Microsoft Frontpage
+AY(HC}J:ue+i1Movie Maker
}?%GAqta1MSN Gamin ZonepcMing工作室 FStGjlOR'w/J
D,^E(sx1删除.GHO文件 <-------注意这点pcMing工作室[`O
m@Kj+~?
:oE*e3] y$Ze&BK1添加以下启动位置
+}l\)|!aJg?NV1\Documents and Settings\All Users\Start Menu\Programs\Startup\Documents and Settings\All Users\「开始」菜单\程序\启动\WINDOWS\Start Menu\Programs\Startup\WINNT\Profiles\All Users\Start Menu\Programs\Startup\pcMing工作室*g2~n5iyd%K
1N*cz$A3d.NM1监视记录QQ和访问局域网文件记录:c:\test.txt,试图QQ消息传送
1_m1]1P@|5v1pcMing工作室4cpWr6KLdR试图用以下口令访问感染局域网文件(GameSetup.exe)
*Woa_d;E4z8g.m"C11234pcMing工作室9B*S%a9SQ,`*C/h$t*R
password
j(?l1}-g$c1s%yp16969
tJE7}Ozs#Zi1harleypcMing工作室+wh
H o _#yt
123456
:t1Jt$Ta)r2J}1golfpcMing工作室,XT)BC&i*Y.B"O
pussy
^
]}t6M`1mustang
"~.D3LJR?11111pcMing工作室rMo3]p4V
shadow
F{s`A"C11313
)beIb"P.}t!JS1fish
xE*lc6Ix.B4rR15150pcMing工作室)PE wv4jX L
7777pcMing工作室*R2a5uSk4J4l
qwertypcMing工作室]`Kw9_
baseballpcMing工作室|ea*])B.r2Qy
2112
v7W2gO x+fb1letmein
$A"V Zq6PE'@3F112345678pcMing工作室G9E3q)p[0us
12345
3| jg8D,g1cccpcMing工作室]C`a^"E7Bh;]!N
admin
p!fy8U0V15201314pcMing工作室2b^%{(R-an
qq520pcMing工作室uM
Df6[%E
1
tV5d0g'w%~Yk@,h1\!M112pcMing工作室Ge2i.jHz.Ai:z
123
,]|&K/u+R\'e*NL11234567
W
h(l
wr2f%Y#_1123456789
8vv2\#]SnZ5I1654321pcMing工作室w.X6s6F`#C-@
wCZ@[;\
54321
s%}1qy'F cr0{zm1111
(@k1O)VqJ$o X0^`~1000000
W%JDAy1J1abcpcMing工作室q|Z7xa;m+e{\
pw
$B'n4M'fU4h111111111pcMing工作室AS!T
s'U+K-N_
88888888pcMing工作室|0Yz.`ni,e
passpcMing工作室z/r3I7VTb4e
passwd
YLlwa
@s1database
0i"LR_"\tJ1abcdpcMing工作室-D(Y
G~}F-Uc
`
abc123pcMing工作室 f)wh.sj U4P6_
sybasepcMing工作室\3v W(I i"C[*akH
123qwe
6EC0^hv jc)B1serverpcMing工作室G:yyOq|/a
computerpcMing工作室Y(`,M4J7E Br%|
520pcMing工作室?1}:bF*sF.K
super
,p;f0w
F(@
D%{4gI1123asdpcMing工作室+JS
nYF
0
5SJ7H3t*}o\#wI0\1ihavenopasspcMing工作室;WC;Z*yn3pY_
godblessyoupcMing工作室2tz x,xE4h
enable
Eng/i-h-YV@1xppcMing工作室y
ra`9o'_*q*tX
2002pcMing工作室FhJ+x5[5yFf _
2003
}@a9hI12600pcMing工作室cB#R&}/i!g
alphapcMing工作室xCc.XIk
tw
110
6}K5M6X8UTD1111111pcMing工作室#{K9v#d*i{2wF
121212pcMing工作室
?M3PS5`"TmCNE
123123pcMing工作室,A9F-J$VG
1234qwerpcMing工作室*lE9D"jj
?"k"T
123abcpcMing工作室
Kx+BM&U-e
007pcMing工作室 ^5O6a.tl_/k g
aaaapcMing工作室5IAYWL.~+uR/t
patrick
/UM
fG d0@dEZ1pat
K
tF+Y6?%G1administratorpcMing工作室?^(q`3v#MX?G
rootpcMing工作室4hJgS3h }$e7^
***
)f&H%F_+MTY1god
7B-im%U)K
MAE5R1foobarpcMing工作室o
ZG8Gs9`W9`
secrettest
Im+F/v7qX uS"Jb1test123pcMing工作室yMW;D B
temppcMing工作室V{p#D;yY%n
temp123pcMing工作室p_)r.}5e!~5O*|X
winpcMing工作室"g0N$eT W"J c3Pfo
pcpcMing工作室(iB1j%oJsK
asdf
?5A Du$|h'wW]x1pwdpcMing工作室t$wsy c@2q2tb,^
qwer yxcvpcMing工作室A)f ZBg-F:S!F
zxcv
#_-d aJA7t.k1homepcMing工作室,?&e3?.Q7](AJ
xxx
kD/s'U
bRa|k1ownerpcMing工作室D.dZ6?T-_
login
}`5HSHsI0v1Login
G$a9h&E&r
a4Vx1pw123
7Q?Q$C%e @Kly1lovepcMing工作室vZ)gr~+]
mypc
I/E*F*S!O1U1mypc123pcMing工作室-jz^(sVZ O
admin123
X6|n`8qK]^&g1mypasspcMing工作室3o P$j)dQl2b
t"s*q.w
mypass123
)e+x*uwfv[L1901100pcMing工作室A
w
cT6X#U/y
Administrator
'w~9MC'QF
k\1Guest
a'Z8gu0S @r`r1adminpcMing工作室b'bvI'I}q,u/Sq
RootpcMing工作室3V*F6X3d3JZ
FG)Y+^ [$u1所有根目录及移动存储生成
)Dy(q^*wP
C1X:\setup.exe
'Zn.\dQT9c?4]1X:\autorun.infpcMing工作室g
^h7z7rO U
[AutoRun]
k7M8oNB
M \j1OPEN=setup.exepcMing工作室5M0C`O#[#usv9sgS
shellexecute=setup.exe
\0uW|_Wz
s5c1shell\Auto\command=setup.exepcMing工作室d jXpb&r
.m fd ?b5l8u;rrG1删除隐藏共享
*{?.\1z.j@eCP#Kf1cmd.exe /c net share $ /del /ypcMing工作室%tug^&S+Y
cmd.exe /c net share admin$ /del /ypcMing工作室U kho2d
cmd.exe /c net share IPC$ /del /ypcMing工作室c/v:{.Sx?;J
&^jg4v"fs;`U H%Y{e1创建启动项:pcMing工作室-kt1?UzW
Software\Microsoft\Windows\CurrentVersion\RunpcMing工作室8_V9I\Y1Ed
svcshare=指向\%system32%\drivers\spoclsv.exe
F8R2H9K8?1禁用文件夹隐藏选项
~1lYgjM0{$ZY1SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
(p4tv1x)G]F[R!J1@&H
W;^Q7G1海色最新测试过结果:病毒22,886字节,头部写入病毒代码22,838字节,并在最尾部添加.WhBoy原文件名.exe.原文件字节数pcMing工作室'xx}^~ R
iv4j0z&q7{*iW!H+L1
pcMing工作室8z3Zg[|R