最新改版

Death.exe死亡之吻新变种分析

上一篇 / 下一篇  2007-05-12 21:07:05 / 个人分类:网络学习

病毒名称:Trojan-Downloader.Win32.Agent.bhd
*j#k-h&b!BEH1j:Tx6q0病毒类型:木马下载者
'lb[&t-i0病毒MD5:2ccd81d7d358778b11de9303e0097d2d
pj,B+n{:L(Y T8Gn_0加壳类型:UPX壳
? h E_E9CZp0病毒行为:
J(^Aw8]Tr01、病毒Death.exe运行后创建文件:%system32%\Supervise.exe。
'c6nU+?8~,l02、Death.exe激活Supervise.exe。
;ey`^WQ#s|*eQ ^03、Supervise.exe调用net.exe执行以下命令:
.gaOBD0net share c$ /del
h.N5jm s0net share d$ /del
l"kqi9VP3i+]Ts.f0net share admin$ /del云南博客G%t4x"r1w3r.u!b
4、net.exe又继续激活net1.exe执行以下相同的命令:
a i&~,R vRlb"d0net1 share c$ /del云南博客uTZ Ih*FQ
net1 share d$ /del
y*|e0w B!^G v0~0net1 share admin$ /del云南博客#l1Wn%is+}i.E$FO
5、Death.exe拷贝自身到%system32%\Death.exe。云南博客k xO(Dh4{2ER"n ~g
6、Supervise.exe创建文件:%system32%\Death.SiShen,将病毒信息写进此文件!
&\ZM [L1Zwo07、Supervise.exe开本机端口2174 2176 2178 2148 2149 2150 2153 2159 2160 2180 2182 2186 2188 2190等连接此IP58.51.85.199:80(不知道要干什么!反正不是好事,我连接不是这个IP,所以没进一步测试
$JzoYA[ W8o08、感染exe可执行文件!将病毒信息添加到exe文件中,运行被感染的exe文件后,将释放病毒!

TAG:

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

Open Toolbar