分享
 
 
 

Worm.Win32.AutoRun.bem

王朝百科·作者佚名  2010-05-12
窄屏简体版  字體: |||超大  

病毒标签病毒名称: Worm.Win32.AutoRun.bem

中文名称: ani寄生虫

病毒类型: 蠕虫类

文件 MD5: A08D91C12844A20171211E7A74B5752B

公开范围: 完全公开

危害等级: 4

文件长度: 28,000字节

感染系统: Windows98以上版本

开发工具: Borland Delphi 6.0 - 7.0

加壳类型: Upack 0.3.9 beta2s

病毒描述该病毒为蠕虫类,病毒运行后复制自身到系统目录,衍生病毒文件,并删除自身。修改注册表,添加启动项,以达到随机启动的目的。添加映像劫持项,劫持众多计算机安全相关软件。感染非系统盘符下的大部分exe文件,感染方式是在文件尾部加一个.ani节,将病毒信息写入其中,入口点改为病毒运行入口点等。连接网络下载病毒文件并回传收集到的计算机MAC、系统版本等信息。

行为分析本地行为

1、文件运行后会衍生以下文件

(1)%WinDir%Fontssystemati2evxx.exe 28,000字节

(2)在各个逻辑驱动器根目录下衍生autorun.inf及其对应的执行文件ntldr.exe

%DriveLetter%autorun.inf

%DriveLetter%

tldr.exe

2、新建注册表

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]

注册表值:"TBMonEx"

类型: REG_SZ

值: " C:WINDOWSFontssystemati2evxx.exe"

描述:添加启动项,以达到随机启动的目的

3、添加映像劫持项,劫持众多计算机安全相关软件,劫持到C:WINDOWSFontssystemati2evxx.exe

被劫持的文件:

360rpt.exe

360Safe.exe

360tray.exe

_AVP32.EXE

_AVPCC.EXE

_AVPM.EXE

ACKWIN32.EXE

ANTI-TROJAN.EXE

APVXDWIN.EXE

AUTODOWN.EXE

AVCONSOL.EXE

AVE32.EXE

AVGCTRL.EXE

AVKSERV.EXE

AVNT.EXE

AVP.EXE

AVP32.EXE

AVPCC.EXE

AVPDOS32.EXE

AVPM.EXE

AVPTC32.EXE

AVPUPD.EXE

AVSCHED32.EXE

AVWIN95.EXE

AVWUPD32.EXE

BLACKD.EXE

BLACKICE.EXE

CFIADMIN.EXE

CFIAUDIT.EXE

CFINET.EXE

CFINET32.EXE

CLAW95.EXE

CLAW95CF.EXE

CLEANER.EXE

CLEANER3.EXE

DVP95.EXE

DVP95_0.EXE

ECENGINE.EXE

EGHOST.EXE

ESAFE.EXE

EXPWATCH.EXE

F-AGNT95.EXE

F-PROT.EXE

F-PROT95.EXE

F-STOPW.EXE

FESCUE.EXE

FINDVIRU.EXE

FP-WIN.EXE

FPROT.EXE

FRW.EXE

IAMAPP.EXE

IAMSERV.EXE

RAVmonD.exe

IBMASN.EXE

IBMAVSP.EXE

ICLOAD95.EXE

ICLOADNT.EXE

ICMON.EXE

ICSUPP95.EXE

ICSUPPNT.EXE

IFACE.EXE

IOMON98.EXE

Iparmor.exe

JEDI.EXE

KAV32.exe

KAVPFW.EXE

KAVsvc.exe

KAVSvcUI.exe

KVFW.EXE

KVMonXP.exe

KVMonXP.kxp

KVSrvXP.exe

KVwsc.exe

KvXP.kxp

KWatchUI.EXE

LOCKDOWN2000.EXE

Logo1_.exe

Logo_1.exe

LOOKOUT.EXE

LUALL.EXE

MAILMON.EXE

MOOLIVE.EXE

MPFTRAY.EXE

N32SCANW.EXE

Navapsvc.exe

Navapw32.exe

NAVLU32.EXE

NAVNT.EXE

navw32.EXE

NAVWNT.EXE

NISUM.EXE

NMain.exe

NORMIST.EXE

NUPGRADE.EXE

NVC95.EXE

PAVCL.EXE

PAVSCHED.EXE

PAVW.EXE

PCCWIN98.EXE

PCFWALLICON.EXE

PERSFW.EXE

PFW.EXE

Rav.exe

RAV7.EXE

RAV7WIN.EXE

RAVmon.exe

RAVtimer.exe

Rising.exe

SAFEWEB.EXE

SCAN32.EXE

SCAN95.EXE

SCANPM.EXE

SCRSCAN.EXE

SERV95.EXE

SMC.EXE

SPHINX.EXE

SWEEP95.EXE

TBSCAN.EXE

TCA.EXE

TDS2-98.EXE

TDS2-NT.EXE

THGUARD.EXE

TrojanHunter.exe

VET95.EXE

VETTRAY.EXE

VSCAN40.EXE

VSECOMR.EXE

VSHWIN32.EXE

VSSTAT.EXE

WEBSCANX.EXE

WFINDV32.EXE

ZONEALARM.EXE

修复工具.exe

4、感染非系统盘符下的大部分exe文件,感染方式:在文件尾部加一个.ani节,将病毒信息写入其中,原入口点写入.ani节中进行保存,入口点改为病毒运行入口,修改节表与映像大小等信息。

网络行为

以进程ati2evxx.exe连接网络:69.64.147.*:666,下载病毒文件并回传信息。

注释:

%Windir%WINDODWS所在目录

%DriveLetter%逻辑驱动器根目录

%ProgramFiles%系统程序默认安装目录

%HomeDrive%当前启动系统所在分区

%Documents and Settings%当前用户文档根目录

%Temp%当前用户TEMP缓存变量;路径为:

%Documents and Settings%当前用户Local SettingsTemp

%System32%是一个可变路径;

病毒通过查询操作系统来决定当前System32文件夹的位置;

Windows2000/NT中默认的安装路径是C:WinntSystem32;

Windows95/98/Me中默认的安装路径是C:WindowsSystem;

WindowsXP中默认的安装路径是C:WindowsSystem32。

清除方案1、使用安天防线可彻底清除此病毒(推荐)。

2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool管理工具。

(1)使用安天木马防线或ATool中的“进程管理”关闭病毒进程

C:WINDOWSFontssystemati2evxx.exe

(2)强行删除病毒文件

%WinDir%Fontssystemati2evxx.exe 28,000字节

%DriveLetter%autorun.inf

%DriveLetter%

tldr.exe

(3)删除病毒添加的注册表项

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun]

注册表值:"TBMonEx"

类型: REG_SZ

值: " C:WINDOWSFontssystemati2evxx.exe"

(4)清除映像劫持下病毒添加的注册表项。

(5)使用AVLPK安天终级专杀工具可彻底清除该病毒及修复其感染的正常文件。

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有