最新改版

Trojan-Downloader.Win32.Delf.ain分析

上一篇 / 下一篇  2007-05-12 21:17:49 / 个人分类:网络学习

病毒标签: 云南博客5L6RriV9Q3B
 病毒名称: Trojan-Downloader.Win32.Delf.ain
0GQ5H@S[0病毒类型: 木马
i`G&{1K'kY(Z0文件 MD5: 8B10932BA81F41561EA62FF3E0426A17 云南博客k)o3y8[ZvU2[)HK
公开范围: 完全公开
WL*lb_F I7MJ4kq0危害等级: 中
/VBz^'A9HRC0文件长度: 66,056 字节
ns'GW$m0感染系统: windows98以上版本 云南博客,nMYG~?5~ ~$Z
开发工具: Microsoft Visual C++ 6.0 云南博客0Vqn1zf\R R;Y r^I
加壳类型: 未知壳
}&U `?N+i0命名对照: Symentec[Hacktool]
L R)H4~0G5CHG0      Mcafee[无] 云南博客8? o8y_x;\1K"F
 
1IA)\ epi0病毒描述:
(~ r v j7yZf g0   该病毒属木马类,病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作,从而盗取用户敏感信息,并以邮件的形式发送给病毒作者。释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至,同时释放文件碎片恢复文件%system32%\CatRoot2\.edb.chk,此文件可以恢复被删除的病毒文件,给手工删除此病毒带来了一定的困难。此病毒对用户有一定危害。 云南博客 WG^*ag_1{
  云南博客@5o7Wrk*}E3I
行为分析:
$x$I7s+[2V,}!{^%{:R0 1、病毒运行后在%system32%\CatRoot2下新建了大量.log文件,用以记录键盘操作: 云南博客"`j1QEP9}Y,IR9e

(j:FOU SC/h!K0%system32%\CatRoot2\res1.log 云南博客9MFslZWm{ ? NB
%system32%\CatRoot2\res2.log
5O4| }1x:[&x0%system32%\CatRoot2\edb.log 云南博客_+iq*EE e
%system32%\CatRoot2\dberr.txt
字串5
云南博客F^b%Q gy v
%system32%\CatRoot2\edbtmp.log
5|'KO,I0Ktq0%system32%\CatRoot2\edb0001b.log 云南博客y3a q7b7J0lX3uf$\2C
云南博客Y,| x vw$yP

Q4aWMn\5h02、病毒记录键盘操作,并以邮件的形式发送给病毒作者: 云南博客x$n%Y b s)^5_H:I\2^e
云南博客*? S8}5?%e&e8AA
病毒作者邮箱:refdom@263.net
*Jm Q6_:U5\ [0
9\ B#A o v6WZkv03、释放修改系统时间的文件到文件夹%system32%\CatRoot2下,使病毒文件的新建时间与系统时间不一至: 云南博客F9`y"f%Lf5y2m?

N,W?+Ew$l0%system32%\CatRoot2\\catdb 云南博客u wTy} ]2Vy o
%system32%\CatRoot2\\TimeStamp
d6s*d Fw Qn0%system32%\CatRoot2\\ catdb 云南博客Me8q Q3W
%system32%\CatRoot2\\ TimeStamp 云南博客(I*L(?ICn;E(b
%system32%\CatRoot2\tmp.edb 云南博客5t5EC;uR@;QU2O%z/E}
云南博客Zn$]"akIc^ftO;y%y
4、释放文件碎片恢复文件,用来恢复被删除的病毒文件,从而给手工删除此病毒带来了一定的困难: 云南博客9UY$f8Gn af4g

:h;p#w3Nj0%system32%\CatRoot2\.edb.chk 云南博客(T)gnwS9uT})P

&C Fj/c4A0注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。 云南博客/p2hxecE6bU x
  云南博客7_G h+TFT5C3v^+[)_
云南博客;gU;j&X|,MF
-------------------------------------------------------------------------------- 云南博客m&P/dp!H0Sh
清除方案 : 云南博客?:^ZZ K
  1、使用安天木马防线可彻底清除此病毒(推荐)。 云南博客 W+u] ]'][0r

XMR}!x02、手工清除请按照行为分析删除对应文件,恢复相关系统设置。

字串3

云南博客qZ;CX.Hj

\1m"w5hrb9]0(1) 使用安天木马防线“进程管理”关闭病毒进程
&^7UYl @5S5j'_#Ef0(2) 删除病毒文件
G+A-{$T^DU0
|K-i0H[0%system32%\CatRoot2\res1.log 云南博客c+x Y3S9o;^
%system32%\CatRoot2\res2.log
M-T}v"\A.A0%system32%\CatRoot2\edb.log
1bM4g [h7\(`2P I0%system32%\CatRoot2\dberr.txt
/r0E],kcN_0%system32%\CatRoot2\edbtmp.log
:`P E+JB j Zh0%system32%\CatRoot2\edb0001b.log 云南博客E2b&I2j9Lmds8[
%system32%\CatRoot2\\catdb
G p;U0b4zH%Ju5O0%system32%\CatRoot2\\TimeStamp 云南博客2I u"? o({7M
%system32%\CatRoot2\\ catdb 云南博客 D-uso%IWViHU
%system32%\CatRoot2\\ TimeStamp 云南博客`9L/wB^2X.x}
%system32%\CatRoot2\tmp.edb
$]Rp.I0I6F0%system32%\CatRoot2\.edb.chk

TAG:

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

Open Toolbar