最新改版
Trojan-Downloader.Win32.Delf.ain分析
上一篇 / 下一篇 2007-05-12 21:17:49 / 个人分类:网络学习
病毒标签: 云南博客5L6Rr iV9Q3B
病毒名称: Trojan-Downloader.Win32.Delf.ain
0GQ5H@S[0病毒类型: 木马
i`G&{1K'kY(Z0文件 MD5: 8B10932BA81F41561EA62FF3E0426A17 云南博客k)o3y8[ZvU2[)HK
公开范围: 完全公开
WL*lb_F I7MJ4kq0危害等级: 中
/VBz^'A9HRC0文件长度: 66,056 字节
ns'GW$m0感染系统: windows98以上版本 云南博客,nMYG~?5~ ~$Z
开发工具: Microsoft Visual C++ 6.0 云南博客0Vqn1zf\RR;Y r^I
加壳类型: 未知壳
}&U `?N+i0命名对照: Symentec[Hacktool]
LR)H4~0G5CH G0 Mcafee[无] 云南博客8? o8y_x;\1K"F
1IA)\epi0病毒描述:
(~ rvj7yZfg0 该病毒属木马类,病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作,从而盗取用户敏感信息,并以邮件的形式发送给病毒作者。释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至,同时释放文件碎片恢复文件%system32%\CatRoot2\.edb.chk,此文件可以恢复被删除的病毒文件,给手工删除此病毒带来了一定的困难。此病毒对用户有一定危害。 云南博客WG^*ag_1{
云南博客@5o7Wrk*}E3I
行为分析:
$x$I7s+[2V,}!{^%{:R0 1、病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作: 云南博客"`j1QEP9}Y,IR9e
(j:FOU SC/h!K0%system32%\CatRoot2\res1.log 云南博客9MFslZWm{ ? NB
%system32%\CatRoot2\res2.log
5O4| }1x:[&x0%system32%\CatRoot2\edb.log 云南博客_+iq*EE e
%system32%\CatRoot2\dberr.txt
%system32%\CatRoot2\edbtmp.log
5|'KO,I0Ktq0%system32%\CatRoot2\edb0001b.log 云南博客y3a q7b7J0lX3uf$\2C
云南博客Y,| x vw$yP
Q4aWMn\5h02、病毒记录键盘操作,并以邮件的形式发送给病毒作者: 云南博客x$n%Y bs)^5_H:I\2^e
云南博客*? S8}5?%e&e8AA
病毒作者邮箱:refdom@263.net
*Jm Q6_:U5\[0
9\ B#A ov6WZkv03、释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至: 云南博客F9`y"f%Lf5y2m?
N,W?+Ew$l0%system32%\CatRoot2\\catdb 云南博客uwTy}]2Vy o
%system32%\CatRoot2\\TimeStamp
d6s*d Fw Qn0%system32%\CatRoot2\\ catdb 云南博客Me8qQ3W
%system32%\CatRoot2\\ TimeStamp 云南博客(I*L(? ICn;E(b
%system32%\CatRoot2\tmp.edb 云南博客5t5EC;uR@;QU2O%z/E}
云南博客Zn$]"akIc^ftO;y%y
4、释放文件碎片恢复文件,用来恢复被删除的病毒文件,从而给手工删除此病毒带来了一定的困难: 云南博客9U Y$f8Gn af4g
:h;p#w3Nj0%system32%\CatRoot2\.edb.chk 云南博客(T)gnwS9uT})P
&C Fj/c4A0注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。 云南博客/p2hxecE6bUx
云南博客7_G h+TFT5C3v^+[)_
云南博客;gU;j&X|,MF
-------------------------------------------------------------------------------- 云南博客m&P/dp!H0Sh
清除方案 : 云南博客?:^ZZ K
1、使用安天木马防线可彻底清除此病毒(推荐)。 云南博客W+u] ]'][0r
XMR}!x02、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
\1m"w5hrb9]0(1) 使用安天木马防线“进程管理”关闭病毒进程
&^7U Yl @5S5j'_#Ef0(2) 删除病毒文件
G+A-{$T^DU0
|K-i0H[0%system32%\CatRoot2\res1.log 云南博客c+xY3S9o;^
%system32%\CatRoot2\res2.log
M-T}v"\A.A0%system32%\CatRoot2\edb.log
1bM4g [h7\(`2P I0%system32%\CatRoot2\dberr.txt
/r0E],kcN_0%system32%\CatRoot2\edbtmp.log
:`P E+JB j Zh0%system32%\CatRoot2\edb0001b.log 云南博客E2b&I2j9L
病毒名称: Trojan-Downloader.Win32.Delf.ain
0GQ5H@S[0病毒类型: 木马
i`G&{1K'kY(Z0文件 MD5: 8B10932BA81F41561EA62FF3E0426A17 云南博客k)o3y8[ZvU2[)HK
公开范围: 完全公开
WL*lb_F I7MJ4kq0危害等级: 中
/VBz^'A9HRC0文件长度: 66,056 字节
ns'GW$m0感染系统: windows98以上版本 云南博客,nMYG~?5~ ~$Z
开发工具: Microsoft Visual C++ 6.0 云南博客0Vqn1zf\RR;Y r^I
加壳类型: 未知壳
}&U `?N+i0命名对照: Symentec[Hacktool]
LR)H4~0G5CH G0 Mcafee[无] 云南博客8? o8y_x;\1K"F
1IA)\epi0病毒描述:
(~ rvj7yZfg0 该病毒属木马类,病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作,从而盗取用户敏感信息,并以邮件的形式发送给病毒作者。释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至,同时释放文件碎片恢复文件%system32%\CatRoot2\.edb.chk,此文件可以恢复被删除的病毒文件,给手工删除此病毒带来了一定的困难。此病毒对用户有一定危害。 云南博客WG^*ag_1{
云南博客@5o7Wrk*}E3I
行为分析:
$x$I7s+[2V,}!{^%{:R0 1、病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作: 云南博客"`j1QEP9}Y,IR9e
(j:FOU SC/h!K0%system32%\CatRoot2\res1.log 云南博客9MFslZWm{ ? NB
%system32%\CatRoot2\res2.log
5O4| }1x:[&x0%system32%\CatRoot2\edb.log 云南博客_+iq*EE e
%system32%\CatRoot2\dberr.txt
字串5
云南博客F^b%Qgy v%system32%\CatRoot2\edbtmp.log
5|'KO,I0Ktq0%system32%\CatRoot2\edb0001b.log 云南博客y3a q7b7J0lX3uf$\2C
云南博客Y,| x vw$yP
Q4aWMn\5h02、病毒记录键盘操作,并以邮件的形式发送给病毒作者: 云南博客x$n%Y bs)^5_H:I\2^e
云南博客*? S8}5?%e&e8AA
病毒作者邮箱:refdom@263.net
*Jm Q6_:U5\[0
9\ B#A ov6WZkv03、释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至: 云南博客F9`y"f%Lf5y2m?
N,W?+Ew$l0%system32%\CatRoot2\\catdb 云南博客uwTy}]2Vy o
%system32%\CatRoot2\\TimeStamp
d6s*d Fw Qn0%system32%\CatRoot2\\ catdb 云南博客Me8qQ3W
%system32%\CatRoot2\\ TimeStamp 云南博客(I*L(? ICn;E(b
%system32%\CatRoot2\tmp.edb 云南博客5t5EC;uR@;QU2O%z/E}
云南博客Zn$]"akIc^ftO;y%y
4、释放文件碎片恢复文件,用来恢复被删除的病毒文件,从而给手工删除此病毒带来了一定的困难: 云南博客9U Y$f8Gn af4g
:h;p#w3Nj0%system32%\CatRoot2\.edb.chk 云南博客(T)gnwS9uT})P
&C Fj/c4A0注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。 云南博客/p2hxecE6bUx
云南博客7_G h+TFT5C3v^+[)_
云南博客;gU;j&X|,MF
-------------------------------------------------------------------------------- 云南博客m&P/dp!H0Sh
清除方案 : 云南博客?:^ZZ K
1、使用安天木马防线可彻底清除此病毒(推荐)。 云南博客W+u] ]'][0r
XMR}!x02、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
字串3
云南博客qZ;CX.Hj\1m"w5hrb9]0(1) 使用安天木马防线“进程管理”关闭病毒进程
&^7U Yl @5S5j'_#Ef0(2) 删除病毒文件
G+A-{$T^DU0
|K-i0H[0%system32%\CatRoot2\res1.log 云南博客c+xY3S9o;^
%system32%\CatRoot2\res2.log
M-T}v"\A.A0%system32%\CatRoot2\edb.log
1bM4g [h7\(`2P I0%system32%\CatRoot2\dberr.txt
/r0E],kcN_0%system32%\CatRoot2\edbtmp.log
:`P E+JB j Zh0%system32%\CatRoot2\edb0001b.log 云南博客E2b&I2j9L