Trojan-Spy.Win32.Pophot.aoe分析
Trojan-Spy.Win32.Pophot.aoe病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的,本文将详细分析。
【IT专家网独家】病毒名称: Trojan-Spy.Win32.Pophot.aoe
病毒类型: 木马
文件 MD5: 80AED462589911EDA61D07B06A3BA321
文件长度: 91,756 字节
感染系统: Windows98以上版本
开发工具: Borland Delphi v3.0 *
加壳类型: WinUpack 0.39 final -> By Dwing
病毒描述:
该病毒为木马类,病毒运行后在All Users用户文档的启动文件夹下创建快捷方式并将文件路径指向病毒文件,达到随系统启动的目的。运行后删除自身。后台运行iexplorer.exe,run32dll.exe并连接网络下载病毒文件,下载后的文件自动运行并释放到系统目录下。并通过遍历进程枚举卡巴斯基、雅虎助手、、瑞星卡卡等的子窗口,如发现则模拟发送按钮消息,使病毒通过以上拦截的警告,试图修改系统时间使依赖系统时间的软件无效,将病毒主页添加到收藏夹。通过连接网络向指定地址返回用户的信息,ip,ip归属地等重要信息。
行为分析:
本地行为:
1、文件运行后会释放以下文件
| %Documents and Settings%\All Users\「开始」菜单\程序\启动\msword.lnk %Windir%\ccwl16.ini %System%\ccwlae080409.exe %System%\ccwld16_080409.dll %System%\ccwld32_080409.dll %System%\config\software.LOG %Windir%\win.ini |
2、新增注册表
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwlDelmt.bat
键值: ccwlDelmt.bat
字符串: "ccwlDelmt"
描述:创建批处理文件,目的删除病毒原文件。
HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\c:\ccwltccj.bat
键值: ccwltccj.bat
字符串: "ccwltccj"
描述:创建批处理文件,目的删除病毒原文件。
3、msword.lnk快捷方式的指向路径是%System%\ccwlae080409.exe
4、监视的子窗口,ccwld32_080409.dll和ccwld16_080409.dll关键字符串如下:
| 通信监控:终止连接 AVP.TrafficMonConnectionTerm 否 AVP.Button 添加到收藏夹 取消 主页 否(&N) 安全设置警告 否(&N) Button TMessageForm OK 插件拦截提示 是 Button 隐私警报 将我的决定应用到来自此网站的所有 cookie(&D) Button 允许 Cookie(&A) 雅虎助手 — 信息提示 不再显示此信息(&D) Button 确定 Microsoft Internet Explorer 确定 Button 文件下载 取消 Button 雅虎助手广告拦截 下次不显示此提示框 IE 执 行保 护 允 许 执 行 确 定 允 许 创 建 规 则 允 许 允 许 ( & A ) 跳 过 瑞星卡卡 Bu Tton I E 执行保护 |
网络行为:
1、连接网络, 下载病毒文件。
协议:TCP
域名或IP地址:www.ad8da.com.cn
端口:80
2、连接网络,返回用户信息。
协议:TCP
域名或IP地址:www.chch17.com.cn
端口:80
3、连接网络下载病毒文件:
连接网络:
www.ad8da.com.cn/08021.exe (222.184.127.14)
下载病毒文件并自动运行删除自身:
| %Windir%\ccwl16.ini %System%\ccwlae080409.exe %System%\ccwld16_080409.dll %System%\ccwld32_080409.dll %System%\config\software.LOG %Windir%\win.ini |
4、连接网络返回信息:
连接网络:
www.chch17.com.cn/list.htm(222.184.127.12)
返回信息内容:
ok219.147.182.145,黑龙江省哈尔滨市,电信
注释:
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动系统所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% 当前用户TEMP缓存变量;路径为:
%Documents and Settings%\当前用户\Local Settings\Temp
%System32% 是一个可变路径;
病毒通过查询操作系统来决定当前System32文件夹的位置;
Windows2000/NT中默认的安装路径是C:\Winnt\System32;
Windows95/98/Me中默认的安装路径是C:\Windows\System;
WindowsXP中默认的安装路径是C:\Windows\System32。
- 本文关键词:

