Win32.TrojDownloader.Agent.69632

王朝system·作者佚名  2008-08-14
窄屏简体版  字體: |||超大  

病毒名称(中文):

无赖下载器69632

病毒别名:

威胁级别:

★☆☆☆☆

病毒类型:

木马下载器

病毒长度:

69632

影响系统:

Win9xWinMeWinNTWin2000WinXPWin2003

病毒行为:

这是一个木马下载器程序。它进入系统后会连接到指定地址,下载大量木马。病毒还试图对抗反病毒人员的查杀,假如它探测到有人对它进行分析,就会强行关机。

插入了大量的反调试代码,分两次调用GetTickCount,计算两次之差的差值是否大于某个指定立即数和调用IsDebuggerPresent进行判定,如被调试则调用system(shutdown-s-t0-f)强制关机.

获取当前进程,把进程权限提升为"SeDebugPrivilege"

解密重要字符串ZwQuerySystemInformation和ZwSystemDebugControl并获取它们的调用地址.

调用InternetCheckConnection检查是否可以连上www.google.cn和www.baidu.com,可连网则下载http://down.fafa56.cn/ko.txt保存至c:\tmp.dat.

http://1**.14.154.193/1.exe

http://1**.14.154.193/2.exe

http://1**.14.154.193/3.exe

http://1**.14.154.193/4.exe

http://1**.14.154.193/5.exe

http://1**.14.154.193/6.exe

http://1**.14.154.193/7.exe

http://1**.14.154.193/8.exe

http://1**.14.154.193/9.exe

http://1**.14.154.193/10.exe

http://1**.14.154.193/11.exe

http://1**.14.154.193/12.exe

http://1**.14.154.193/13.exe

http://1**.14.154.193/14.exe

http://1**.14.154.193/15.exe

http://1**.14.154.193/16.exe

http://1**.14.154.193/17.exe

http://1**.14.154.193/18.exe

http://1**.14.154.193/19.exe

http://1**.14.154.193/20.exe

http://1**.14.154.193/**.exe

http://1**.14.154.193/22.exe

http://1**.14.154.193/23.exe

http://1**.14.154.193/24.exe

http://1**.14.154.193/25.exe

http://1**.14.154.193/26.exe

http://1**.14.154.193/27.exe

http://1**.14.154.193/28.exe

http://1**.14.154.193/29.exe

http://1**.14.154.193/30.exe

http://1**.14.154.193/31.exe

http://1**.14.154.193/32.exe

http://1**.14.154.193/33.exe

http://1**.14.154.193/34.exe

http://1**.14.154.193/35.exe

http://1**.14.154.193/36.exe

http://1**.14.154.193/37.exe

从c:\tmp.dat里读取其它木马的下载地址下载至%sys32dir%文件夹下执行.保存的文件名为4个随机字符加一个序号的数字.全部下载并执行完成后删除c:\tmp.dat.

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航