新闻:| 业内新闻 | 病毒公告 | 漏洞公告 | 站内新闻 | 网上商城
文章:| 菜鸟入门 | Q Q 安全 | 电脑知识 | 网络知识 | 个人安全 | 防骗专家 | 激励人生 | 建站技术
动画:| 每日动画 | Q Q 动画 | 安全动画 | 免费培训 | 攻防动画 | 破解动画 | 其他动画 | VIP 动画
软件:| 常用软件 | Q Q 软件 | 安全防护 | 综合利用 | 软件开发 | 破解软件 | 免费资源 | VIP 工具
专题:| 网赚专题 | Q Q 专题 | 提权专题 | 私服技术 | 远控专题 | 外挂专题 | 木马专题 | 其他专题

会员登入
技术论坛
投稿须知
技术培训
您现在的位置: 死神网络 >> 文章中心 >> 公告 >> 漏洞公告 >> 文章正文
【字体:             ★★★
 

ckdoor.Win32.Rbot.bzc分析报告
作者:佚名    文章来源:网络    点击数:    更新时间:2008-4-21

安天实验室    CERT组分析

一、    病毒标签:

病毒名称: Backdoor.Win32.Rbot.bzc
病毒类型: 后门类
文件 MD5: 0A857253293CDED4B0DA8914C1780249
公开范围: 完全公开
危害等级: 4
文件长度: 128,000 字节
感染系统: windows 98以上版本

二、 病毒描述:

该病毒为后门类,病毒运行后复制自身到系统目录,并删除自身。 修改注册表,添加启动项,以达到随机启动的目的。关闭Windows防火墙服务;关闭自动更新服务;禁用“监视系统安全设置和配置服务”项;并把自身副本添加到防火墙默认放行列表。连接到IRC服务器,等待受控。

三、 行为分析:

1、病毒运行后,复制自身到系统目录下,并删除自身:
%System32%\antivir.exe

2、修改注册表,添加启动项,以达到随机启动的目的:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键值: 字串: " Avira Antivir PE " = "antivir.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
键值: 字串: " Avira Antivir PE " =  "antivir.exe"

3、关闭Windows防火墙服务:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)

4、关闭自动更新服务:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)

5、禁用“监视系统安全设置和配置服务”项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wscsvc\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)

6、把自身副本添加到防火墙默认放行列表:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\@
键值: 字符串: ":*:Enabled:Avira Antivir PE"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\system32\antivir.exe
键值: 字符串: "C:\WINDOWS\system32\antivir.exe:*:Enabled:antivir"

7、创建自身进程,尝试连接IRC地址: 
82.242.48.25
port:3900    
频道名: ###bye###  
            密码: byeeeee
      服务器名:dcz16.convicts.in.au
8、连接到IRC服务器,等待受控,命令说明如下:

    IRC命令如:
         /join <#闲聊室> [该闲聊室的密码]
         /nick <新别名>        
         /quit [退出连接的理由]                                  
        ......
   对目标主机的操作:
        下载文件
        发起拒绝服务(DDOS)攻击
        执行IRC命令
        执行系统扫描
    

sicceer 15:19:16

注释:
%Windir%                      WINDODWS所在目录
%DriveLetter%                逻辑驱动器根目录
%ProgramFiles%                系统程序默认安装目录
%HomeDrive%                  当前启动系统所在分区
%Documents and Settings%    当前用户文档根目录
%Temp%                        当前用户TEMP缓存变量;路径为:
%Documents and Settings%\当前用户\Local Settings\Temp 
%System32%                    是一个可变路径;
病毒通过查询操作系统来决定当前System32文件夹的位置;
Windows2000/NT中默认的安装路径是 C:\Winnt\System32;
Windows95/98/Me中默认的安装路径是 C:\Windows\System;
WindowsXP中默认的安装路径是 C:\Windows\System32。
    
    
四、 清除方案:
1、使用安天木马防线可彻底清除此病毒(推荐),请到安天网站下载:www.antiy.com <http://www.antiy.com> 。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool(安天安全管理工具),ATool下载地址: www.antiy.com <http://www.antiy.com>或<http://www.antiy.com/download/index.htm> 。
(1) 使用安天木马防线或ATool中的“进程管理”关闭病毒进程
        
(2) 强行删除病毒文件
         %System32%\antivir.exe
    
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键值: 字串: " Avira Antivir PE " = "antivir.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
键值: 字串: " Avira Antivir PE " =  "antivir.exe"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wuauserv\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wscsvc\Start
新: DWORD: 4 (0x4)
旧: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\@
键值: 字符串: ":*:Enabled:Avira Antivir PE"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\system32\antivir.exe
键值: 字符串: "C:\WINDOWS\system32\antivir.exe:*:Enabled:antivir"

文章录入:skyhack    责任编辑:skyhack  
  • 上一篇文章:

  • 下一篇文章:
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    推 荐 文 章
    更多内容
     
    网赚班火热招生
    全球黑客大赛周三开幕
    提示:小心黑客打着破解
    万元赏金 寻找动易Sit
    当姜太公成为黑客
    热 门 文 章  
    更多内容
     
     
    [业内新闻]新西兰18岁黑客认罪 
    [业内新闻]全球黑客大赛周三开幕
    [业内新闻]提示:小心黑客打着破解
    [业内新闻]万元赏金 寻找动易Sit
    [电脑知识]Windows2000/XP任务管
    相 关 文 章
    更多内容
     
    FTP服务器如何实现安全
    MS.NET Framework 存在
    FTP客户端目录遍历漏洞
    phpwind惊曝严重漏洞涉
    Flashblog远程文件上传
    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 |

    Copyright © 2007 - 2010 SKYHACK All rights reserved.
    本站中文版权所有 死神网络 保留所有权利 未经许可请勿任意转载或复制使用
    客服QQ: 147232323 客服电话:0319-2022934 投诉电话:0319-2029192
    冀ICP备08001034号