分享
 
 
 

Backdoor.Win32.IRCBot.acd

王朝百科·作者佚名  2010-02-26
窄屏简体版  字體: |||超大  

文件名称:album11.scr

文件大小:116736 byte

字串7

AV命名:Backdoor.Win32.IRCBot.acd(卡吧斯基) 字串3

加壳方式:Ntkrnl protector 字串8

编写语言:Borland Delphi 6.0 - 7.0

字串7

病毒类型:后门(IRC)

字串5

文件MD5:EF5B233300CF8F9C3C9B0A861111EC8D

字串8

文件SHA1:33388AD6BFAB9BE01E4754AC482098E142BF395C

字串1

传播方式:MSN、网络。 字串5

行为分析:

字串9

1、释放病毒文件:

字串8

%Systemroot%images3.zip 116856 字节 (病毒副本) 字串2

注意!可能文件名不一样。

字串2

%Systemroot%system32libcintles3.dll 26000 字节

字串5

%Systemroot%system32msn.exe 116736 字节

字串5

%Systemroot%为:C:Winnt(2000、ME系统) C:Windows(XP、2003) 字串3

2、libcintles3.dll 注入Explorer进程,检测MSN窗口,尝试发送病毒副本和一些诱人的语言(未实现)

字串7

(接收并运行病毒文件的MSN好友则成为新的传播体``) 字串4

3、连接远程IRC服务器(89.188.16.60)等待黑客命令(穿防火墙),从而沦落为肉机。 字串1

4、如检测到无MSN进程,则隔段时间以无判断的方式尝试激活: 字串4

C:Program FilesMSN Messengermsnmsgr.exe

字串9

5、连接IRC服务器下载文件: 字串1

C:Documents and Settingsadministratorqndqoh.exe 5548 字节 字串4

C:Documents and Settingsadministratorcfqxuk.exe 5548 字节

字串1

(文件名不固定)字串5

不是可执行文件。通过抓包分析,应该是根据里面记录的一些网站进行攻击。

字串6

6、libcintles3.dll修改注册表: 字串9

HKEY_CLASSES_ROOTCLSID\InProcServer32

REG_SZ, "libcintles3.dll " 字串8

注意,可能不一样。

字串5

实现开机注入进程。

字串4

还有个: 字串9

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoadprinters 字串8

指向的是

字串4

呵呵,比较隐蔽。以前的MSN蠕虫貌似没有添加这个。

字串9

字串4

解决方法: 字串9

推荐:去网上查找下MSN蠕虫专杀吧``比较省事`` =。=

字串5

手工清除: 字串2

http://free.ys168.com/?gudugengkekao下载: 字串3

冰刃.rar 2,110KB 字串9

sreng2.5.zip 780KB 字串6

直接放桌面,断开网络。 字串9

1、打开冰刃,禁止线程创建,确定。

字串5

2、使用冰刃“文件”功能,删除: 字串7

%Systemroot%images3.zip 116856 字节 (病毒副本) 字串6

(注意变通,文件名不固定的) 字串3

%Systemroot%system32libcintles3.dll 26000 字节

字串9

%Systemroot%system32msn.exe 116736 字节 字串2

%Systemroot%为:C:Winnt(2000、ME系统) C:Windows(XP、2003)

字串2

字串5

C:Documents and Settingsadministratorqndqoh.exe 5548 字节 字串3

C:Documents and Settingsadministratorcfqxuk.exe 5548 字节 字串7

注意,文件名可能不固定,注意看文件大小。 字串8

还有administrator用户名不固定。。以你当前用户名为准。

字串4

3、设置冰刃,重启并监视。 字串4

4、重启后开SREng,删除: 字串7

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionShellServiceObjectDelayLoad

字串3

<printers><libcintles3.dll> [] 字串2

后打开注册表,查找libcintles3.dll ,有找到的删除,最好先备份下哈

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有