病毒名称(中文):
无赖下载器69632
病毒别名:
威胁级别:
★☆☆☆☆
病毒类型:
木马下载器
病毒长度:
69632
影响系统:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行为:
这是一个木马下载器程序。它进入系统后会连接到指定地址,下载大量木马。病毒还试图对抗反病毒人员的查杀,假如它探测到有人对它进行分析,就会强行关机。
插入了大量的反调试代码,分两次调用GetTickCount,计算两次之差的差值是否大于某个指定立即数和调用IsDebuggerPresent进行判定,如被调试则调用system(shutdown-s-t0-f)强制关机.
获取当前进程,把进程权限提升为"SeDebugPrivilege"
解密重要字符串ZwQuerySystemInformation和ZwSystemDebugControl并获取它们的调用地址.
调用InternetCheckConnection检查是否可以连上www.google.cn和www.baidu.com,可连网则下载http://down.fafa56.cn/ko.txt保存至c:\tmp.dat.
http://1**.14.154.193/1.exe
http://1**.14.154.193/2.exe
http://1**.14.154.193/3.exe
http://1**.14.154.193/4.exe
http://1**.14.154.193/5.exe
http://1**.14.154.193/6.exe
http://1**.14.154.193/7.exe
http://1**.14.154.193/8.exe
http://1**.14.154.193/9.exe
http://1**.14.154.193/10.exe
http://1**.14.154.193/11.exe
http://1**.14.154.193/12.exe
http://1**.14.154.193/13.exe
http://1**.14.154.193/14.exe
http://1**.14.154.193/15.exe
http://1**.14.154.193/16.exe
http://1**.14.154.193/17.exe
http://1**.14.154.193/18.exe
http://1**.14.154.193/19.exe
http://1**.14.154.193/20.exe
http://1**.14.154.193/**.exe
http://1**.14.154.193/22.exe
http://1**.14.154.193/23.exe
http://1**.14.154.193/24.exe
http://1**.14.154.193/25.exe
http://1**.14.154.193/26.exe
http://1**.14.154.193/27.exe
http://1**.14.154.193/28.exe
http://1**.14.154.193/29.exe
http://1**.14.154.193/30.exe
http://1**.14.154.193/31.exe
http://1**.14.154.193/32.exe
http://1**.14.154.193/33.exe
http://1**.14.154.193/34.exe
http://1**.14.154.193/35.exe
http://1**.14.154.193/36.exe
http://1**.14.154.193/37.exe
从c:\tmp.dat里读取其它木马的下载地址下载至%sys32dir%文件夹下执行.保存的文件名为4个随机字符加一个序号的数字.全部下载并执行完成后删除c:\tmp.dat.