设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 安全技术 >> 安全分析 >> Backdoor.Win32.IRCBot.aaq后门分析
精品推荐
安全分析点击TOP10
·全面解开能上QQ但网页无法打开之谜
·面对用户滥用网络执法官等网管软件的破解方法
·IEXPLORE.EXE大量占用内存的解决方法
·电子商务安全技术分析
·木马各种隐藏技术全方位大批露
·病毒发展目标手机病毒山雨未来风满楼
·关于木马病毒的六种启动方式
·网络安全技术与市场分析
·CNNIC中文上网到底是不是恶意软件
·网络安全隐性杀手:三类危险的TXT文件
安全技术点击TOP10
·主板点不亮(不显示)的BIOS修复两法
·主板芯片级维修技术资料
·在WindowsXP/2003下查看端口对应的进程
·内存不能为“read”的解决方案
·二手大屏珑管显示器购买使用手册
·用开机信息诊断计算机硬件故障
·主板芯片功能
·计算机启动过程详解
·主板开机原理
·全面解开能上QQ但网页无法打开之谜
精选专题

Backdoor.Win32.IRCBot.aaq后门分析

作者: 来源: 时间:2007-12-3 10:55:49

病毒名称: Backdoor.Win32.IRCBot.aaq

  病毒类型: 后门

  文件MD5: 383FA8F31BC56113DBB9F5B7527A6D0D

  文件长度: 18,944 字节

  感染系统: windows98以上版本

  开发工具: Microsoft Visual C++ 6.0

  加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24

  病毒描述:

  该病毒为后门类,病毒运行后衍生病毒文件到系统目录下,关闭当前任务管理器中一切可以关切的进程,把衍生的DLL文件插入到系统正常进程EXPlorer.exe中,并通过rdshost.dll连接指定的IRC信道,并接受控制者远程控制。修改注册表,添加启动项,以达到随机启动的目的。该病毒通过MSN传播,会检查用户是否开启MSN,如果开启则自动向用户MSN中的好友自动发送消息,并把病毒衍生的文件photo album.zip做为附件发送。

  行为分析:

  1、病毒运行后衍生病毒文件到系统目录下:

%WINDIR%\photo album.zip 
%system32%\rdshost.dll

  2、关闭当前任务管理器中一切可以关闭的进程。

  3、把病毒衍生的文件rdshost.dll插入到系统正常进程Explorer.exe中,并通过rdshost.dll连接指定的IRC信道,并接受控制者远程控制。

  4、修改注册表,添加启动项,以达到随机启动的目的:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
ShellServiceObjectDelayLoad
键值:字串:"rdshost "= "{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProCServer32
键值:字串:"@"="rdshost.dll"
注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为可变字串。

  5、该病毒通过MSN传播,会检查用户是否开启MSN,如果开启则自动向用户MSN中的好友自动发送消息,并把病毒衍生的文件photo album.zip做为附件发送:

  自动向MSN好友发送消息:

QUOTE: 
  HEY lol i've done a new photo album !:) 
Second ill find file and send you it.
Hey wanna see my new photo album?Hey accept my photo album, Nice new pics of
me and my friends and stuff and when i was young lol...
  Hey just finished new photo album! :) might be a few nudes ;) lol...
  hey you got a photo album? anyways heres my new photo album :) accept k?
hey man accept my new photo album.. :( made it for yah, been doing picture 
story of my life lol..

  并把病毒衍生的文件photo album.zip做为附件发送。

6、控制者利用IRC通信信道远程控制中毒计算机:

  连接的IRC信道:darkjester.xplosionirc.net

  IP地址:89.159.185.142

  标准IRC控制命令:

NICK [%s][%iH]%s\n 
  lol lol lol :shadowbot
  USER %s\n
  #test
  JOIN %s\n
  %s
  PING :
  PING :
  PING :
  PONG :%s\n
  404JOIN %s\n
  #test
  JOIN %s\n
  KICK
  #test
  JOIN %s\n
  PRIVMSGNOTICE
  NOTICE

  注释:

  %Windir% WINDODWS所在目录

  %DriveLetter% 逻辑驱动器根目录

  %ProgramFiles% 系统程序默认安装目录

  %HomeDrive% 当前启动系统所在分区

  %Documents and Settings% 当前用户文档根目录

  %Temp% 当前用户TEMP缓存变量;路径为:

  %Documents and Settings%\当前用户\Local Settings\Temp

  %System32% 是一个可变路径;

  病毒通过查询操作系统来决定当前System32文件夹的位置;

  Windows2000/NT中默认的安装路径是 C:\Winnt\System32;

  Windows95/98/Me中默认的安装路径是 C:\Windows\System;

  WindowsXP中默认的安装路径是 C:\Windows\System32.

  清除方案:

  1、使用安天木马防线可彻底清除此病毒(推荐),请到安天网站下载:www.antiy.com .

  2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool(安天安全管理工具),ATool下载地址: www.antiy.comhttp://www.antiy.com/download/index.htm .

  (1) 使用安天木马防线或ATool中的“进程管理”关闭病毒进程

  (2) 强行删除病毒文件

  %WINDIR%\photo album.zip

  %system32%\rdshost.dll

  (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  键值:字串:"rdshost "= "{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

  HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32

  键值:字串:"@"="rdshost.dll"

  注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为可变字串。


Backdoor.Win32.IRCBot.aaq后门分析 相关文章:
Backdoor.Win32.IRCBot.aaq后门分析 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com