一个DDOS木马后门病毒的分析

http://blog.csdn.net/qq1084283172/article/details/49305827

一、样本信息


文件名称:803c617e665ff7e0318386e24df63038

文件大小:61KB

病毒名称:DDoS/Nitol.A.1562

MD5:803c617e665ff7e0318386e24df63038

Sha-1:e05277aafd161470b020e9e8d2aa2dcb9759328c

 

二、样本行为


0x1.打开与当前病毒进程文件同名的信号互斥量,判断信号互斥量是否存在,防止病毒行为的二次执行。



 

0x2.通过注册表"SOFTWARE\\JiangMin\\"和"SOFTWARE\\rising\\",判断江民、瑞星杀毒软件的是否存在。



0x3.创建进程快照,判断360的杀软进程360sd.exe360rp.exe是否存在;如果存在,则结束360杀毒的进程360sd.exe和360rp.exe。






0x4.通过注册表"SOFTWARE\\JiangMin\\"和"SOFTWARE\\rising\\",判断江民、瑞星杀毒软件是否存在;如果江民、瑞星的杀软存在,则创建线程在用户桌面的右下角伪造360杀软的弹窗界面迷惑用户。




0x5.创建线程利用IPC入侵用户的主机,种植木马病毒。利用弱口令猜测用户主机的用户名和密码,如果入侵成功则拷贝当前病毒进程文件到用户主机系统中,然后运行病毒文件,创建病毒进程。







如果当前病毒进程IPC入侵用户的局域网的主机系统成功,则拷贝当前病毒进程文件到用户的主机系统中,然后运行病毒文件,创建病毒进程。






0x6.创建线程,在移动设备盘中释放病毒文件anturun.inf,进行病毒的传播。




1.判断遍历的磁盘是否是移动设备盘,如果是移动设备盘进行病毒文件anturun.inf的释放和病毒的传播。




2.判断遍历的移动设备盘中是否存在anturun.inf文件夹;如果存在,则将其改名为随机字符组成的文件夹名称;删除原来正常的anturun.inf文件,创建病毒文件anturun.inf。






3.经过整理后,病毒创建的anturun.inf文件。




4.为病毒文件anturun.inf创建执行体病毒程序recycle.{645FF040-5081-101B-9F08-00AA002F954E}\GHOSTBAK.exe即拷贝当前病毒文件,创建病毒文件recycle.{645FF040-5081-101B-9F08-00AA002F954E}\GHOSTBAK.exe并设置该病毒文件的属性为系统、隐藏属性。




0x7.通过注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentContaRolset\Services\Jklmno Qrstuvwx Abc判断病毒服务"Jklmno Qrstuvwx Abc"是否已经存在。




0x8.如果病毒服务"Jklmno Qrstuvwx Abc"不存在,则创建病毒服务,然后启动病毒服务。

 

1.判断当前病毒进程是否是运行在"C:\\WINDOWS\\system32"目录下;如果不是,则拷贝当前病毒进程的文件,创建和释放随机字符组成名称的病毒文件,如"C:\\WINDOWS\\system32\\tkkiwk.exe"到"C:\\WINDOWS\\system32"目录下。






2.使用释放到"C:\\WINDOWS\\system32"目录下的病毒文件tkkiwk.exe创建病毒服务"Jklmno Qrstuvwx Abc";如果该病毒服务已经存在并且打开病毒服务失败,则删除病毒服务、删除病毒文件自身;如果病毒服务不存在,则启动病毒服务"Jklmno Qrstuvwx Abc"。








3.如果病毒服务"Jklmno Qrstuvwx Abc"启动成功,则将病毒服务的信息写入注册表"HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\ "Jklmno Qrstuvwx Abc"的键值对"Description"中。






0x9.如果病毒服务"Jklmno Qrstuvwx Abc"已经存在,则启动病毒服务。




1.为服务"Jklmno Qrstuvwx Abc"设置例程处理函数,用于控制服务的状态。



2.设置创建的病毒服务的状态,创建互斥信号量"Jklmno Qrstuvwx Abc"并初始化网络套接字。



0x10.创建线程,主动向病毒作者服务器"zhifan1314.oicp.net"发起网络连接,然后将用户的电脑的信息如操作系统的版本信息CPU硬件信息、系统内存等信息发送给远程控制的病毒作者的服务器上。




1.主动向病毒作者服务器"zhifan1314.oicp.net"发起网络连接。






2.获取用户的电脑信息如操作系统的版本信息CPU硬件信息、系统内存等信息,将其发送到病毒作者的服务器网址"zhifan1314.oicp.net"上。






0x11.接受病毒作者的从远程发送来的控制命令,解析远程控制命令进行相关的控制操作,尤其是创建很多的网络僵尸线程,导致用户的电脑和系统主机产生拒绝服务”的行为。




1.控制命令1-"2",创建很多网络连接操作的僵尸线程,IP地址为"zhifan1314.oicp.net"。




2.控制命令2-"3",创建浏览器进程"C:\\windows\\system32\\Program Files\\Internet Explorer\\iexplore.exe"并创建很多发送Http网络请求的网络僵尸线程,IP地址为"zhifan1314.oicp.net"。








3.控制命令3-"4",创建很多网络操作的僵尸线程,IP地址为"zhifan1314.oicp.net"。




4.控制命令4-"6",通过互斥信号量"LRscKSQhdHZ0d2EiHCYzYSEoN21rendsQw=="判断病毒行为是否已经执行;如果已经执行,则删除病毒服务"Jklmno Qrstuvwx Abc"并删除病毒服务创建的注册表"HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\ "Jklmno Qrstuvwx Abc"。




5.控制命令5-"16""17",从指定网址下载病毒文件到系统临时文件目录下,然后运行病毒文件,创建病毒进程。




6.控制命令6-"18",如果互斥信号量"Jklmno Qrstuvwx Abc"已经存在,则释放信号互斥量"Jklmno Qrstuvwx Abc";从指定网址下载病毒文件到系统临时文件目录下,然后运行病毒文件,创建病毒进程;如果病毒服务"Jklmno Qrstuvwx Abc"已经存在,则删除病毒服务"Jklmno Qrstuvwx Abc",结束当前进程。





7.控制命令6-"19",为当前病毒进程,运行iexplore.exe程序,创建IE进程。




8.控制命令6-"20",为桌面窗口,创建iexplore.exe进程。




0x12.死循环,创建无限的线程-用以创建网络僵尸线程和接受病毒作者的远程控制,具体的行为上面已经分析的很详细了(不重复),只不过这次病毒进程主动连接的病毒作者的服务器IP 地址是104.107.207.189:8749






病毒行为总结-文字版


0x1.打开与当前病毒进程文件同名的信号互斥量,判断信号互斥量是否存在,防止病毒行为的二次执行。

 

0x2.通过注册表"SOFTWARE\\JiangMin\\"和"SOFTWARE\\rising\\",判断江民、瑞星杀毒软件的是否存在。

 

0x3.创建进程快照,判断360的杀软进程360sd.exe360rp.exe是否存在;如果存在,则结束360杀毒的进程360sd.exe和360rp.exe。

 

0x4.通过注册表"SOFTWARE\\JiangMin\\"和"SOFTWARE\\rising\\",判断江民、瑞星杀毒软件是否存在;如果江民、瑞星的杀软存在,则创建线程在用户桌面的右下角伪造360杀软的弹窗界面迷惑用户。

 

0x5.创建线程利用IPC入侵用户的主机,种植木马病毒。利用弱口令猜测用户主机的用户名和密码,如果入侵成功则拷贝当前病毒进程文件到用户主机系统中,然后运行病毒文件,创建病毒进程。

 

0x6.创建线程,在移动设备盘中释放病毒文件anturun.inf,进行病毒的传播。

 

1.判断遍历的磁盘是否是移动设备盘,如果是移动设备盘进行病毒文件anturun.inf的释放和病毒的传播。

 

2.判断遍历的移动设备盘中是否存在anturun.inf文件夹;如果存在,则将其改名为随机字符组成的文件夹名称;删除原来正常的anturun.inf文件,创建病毒文件anturun.inf。

 

3.为病毒文件anturun.inf创建执行体病毒程序recycle.{645FF040-5081-101B-9F08-00AA002F954E}\GHOSTBAK.exe即拷贝当前病毒文件,创建病毒文件recycle.{645FF040-5081-101B-9F08-00AA002F954E}\GHOSTBAK.exe并设置该病毒文件的属性为系统、隐藏属性。

 

0x7.通过注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentContaRolset\Services\Jklmno Qrstuvwx Abc判断病毒服务"Jklmno Qrstuvwx Abc"是否已经存在。

 

0x8.如果病毒服务"Jklmno Qrstuvwx Abc"不存在,则创建病毒服务,然后启动病毒服务。

 

1.判断当前病毒进程是否是运行在"C:\\WINDOWS\\system32"目录下;如果不是,则拷贝当前病毒进程的文件,创建和释放随机字符组成名称的病毒文件,如"C:\\WINDOWS\\system32\\tkkiwk.exe"到"C:\\WINDOWS\\system32"目录下。

 

2.使用释放到"C:\\WINDOWS\\system32"目录下的病毒文件tkkiwk.exe创建病毒服务"Jklmno Qrstuvwx Abc";如果该病毒服务已经存在并且打开病毒服务失败,则删除病毒服务、删除病毒文件自身;如果病毒服务不存在,则启动病毒服务"Jklmno Qrstuvwx Abc"

 

3.如果病毒服务"Jklmno Qrstuvwx Abc"启动成功,则将病毒服务的信息写入注册表"HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\ "Jklmno Qrstuvwx Abc"的键值对"Description"中。

 

0x9.如果病毒服务"Jklmno Qrstuvwx Abc"已经存在,则启动病毒服务。

 

1.为服务"Jklmno Qrstuvwx Abc"设置例程处理函数,用于控制服务的状态。

 

2.设置创建的病毒服务的状态,创建互斥信号量"Jklmno Qrstuvwx Abc"并初始化网络套接字。

 

0x10.创建线程,主动向病毒作者服务器"zhifan1314.oicp.net"发起网络连接,然后将用户的电脑的信息如操作系统的版本信息CPU硬件信息、系统内存等信息发送给远程控制的病毒作者的服务器上。

 

1.主动向病毒作者服务器"zhifan1314.oicp.net"发起网络连接。

 

2.获取用户的电脑信息如操作系统的版本信息CPU硬件信息、系统内存等信息,将其发送到病毒作者的服务器网址"zhifan1314.oicp.net"上。

 

0x11.接受病毒作者的从远程发送来的控制命令,解析远程控制命令进行相关的控制操作,尤其是创建很多的网络僵尸线程,导致用户的电脑和系统主机产生”拒绝服务”的行为。

 

1.控制命令1-"2",创建很多网络连接操作的僵尸线程,IP地址为"zhifan1314.oicp.net"。

 

2.控制命令2-"3",创建浏览器进程"C:\\windows\\system32\\Program Files\\Internet Explorer\\iexplore.exe"并创建很多发送Http网络请求的网络僵尸线程,IP地址为"zhifan1314.oicp.net"。

 

3.控制命令3-"4",创建很多网络操作的僵尸线程,IP地址为"zhifan1314.oicp.net"。

 

4.控制命令4-"6",通过互斥信号"LRscKSQhdHZ0d2EiHCYzYSEoN21rendsQw=="判断病毒行为是否已经执行;如果已经执行,则删除病毒服务"Jklmno Qrstuvwx Abc"并删除病毒服务创建的注册表"HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\ "Jklmno Qrstuvwx Abc"。

 

5.控制命令5-"16""17",从指定网址下载病毒文件到系统临时文件目录下,然后运行病毒文件,创建病毒进程。

 

6.控制命令6-"18",如果互斥信号量"Jklmno Qrstuvwx Abc"已经存在,则释放信号互斥量"Jklmno Qrstuvwx Abc";从指定网址下载病毒文件到系统临时文件目录下,然后运行病毒文件,创建病毒进程;如果病毒服务"Jklmno Qrstuvwx Abc"已经存在,则删除病毒服务"Jklmno Qrstuvwx Abc",结束当前进程。

 

7.控制命令6-"19",为当前病毒进程,运行iexplore.exe程序,创建IE进程。

 

8.控制命令6-"20",为桌面窗口,创建iexplore.exe进程。

 

0x12.死循环,创建无限的线程-用以创建网络僵尸线程和接受病毒作者的远程控制,具体的行为上面已经分析的很详细了(不重复),只不过这次病毒进程主动连接的病毒作者的服务器IP 地址是104.107.207.189:8749


文档的下载地址:http://download.csdn.net/detail/qq1084283172/9201793



  • 4
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
浅谈计算机安全的重要性 随着社会经济的发展,科技的进步,尤其是计算机网络技术的飞速发展和提高给网络和 人民的生活带来了巨大的冲击,但网络的安全问题也成了信息社会安全问题的热点之一。 本文从现代计算机常遇到的网络问题、计算机网络安全重要性、计算机网络安全的防范 措施等进行了详细阐述,以使广大用户在使用计算机网络时加强安全防范意识、 一、现代计算机常遇到的网络问题 1、解密攻击。在互联网上,使用密码是最常见同时最重要的安全保护方法。因此,取 得密码也是黑客进行攻击的一重要手法。取得密码有好几种方法,一种是对网络上的数据 进行监听、这种手法一般运用于局域网,一旦成功,攻击者将会得到特别大的操作权益。 另一种解密方法就是使用穷举法对已知用户名的密码进行暴力解密。这种解密软件对所 有估计使用的字符组成的密码解密,但这项工作十分费时,只是假如用户的密码设置得比 较简单,如"12345"、"abc"等,那有估计只需极短的时间就能够破解。为了防止这种攻 击,用户一定要尽估计将密码设置得复杂,也可使用多层密码,或者变换思路使用中文密码 ,同时不要以自己的生日和电话利,能够对其进行完全的控制。这些后门软件分为服务器 端和用户端,当黑客进行攻击时,会使用用户端程序登陆上已安装好服务器端程序的电脑 ,这些服务器端程序都比较小,一般会随附带于某些软件上。有估计当用户下载了一个小 游戏并运行时,后门软件的服务器端就安装完成了,而且大部分后门软件的重生能力比较 强,给用户进行清除造成一定的麻烦、当在网上下载数据时,一定要在其运行之前进行病 毒扫描,并使用一定的反编译软件,查看来源数据是否有其他可疑的应用程序,从而杜绝这 些后门软件。 2。拒绝服务攻击。实施拒绝服务攻击(ddos)的具体手法就是向目的服务器发送大量 的数据包,几乎占取该服务器所有的网络宽带,从而使其无法对正常的服务请求进行处理 ,而导致网站无法进入,网站响应速度大大降低或服务器瘫痪、现在常见的蠕虫病毒或与 其同类的病毒都能够对服务器进行拒绝服务攻击的进攻。它们的繁殖能力极强。关于个 人上网用户而言,有估计遭到大量数据包的攻击使其无法进行正常的网络操作,因此上网 时一定要安装好防火墙软件,同时也能够安装一些能够隐藏ip地址的程序,如此能大大降 低受到攻击的估计性。    3、非授权访问。也被称为黑客技术,一些计算机水平较高的人员通过黑客工具是黑客 用来入侵其它计算机,这种工具也称为黑客工具,它既能够作为主要工具,也能够作为一个 跳板工具安装在计算机上供黑客侵入计算机系统使用、具有熟练编写和调试计算机程序 的技巧并使用这些工具和技巧来获取得非法或未授权的网络或文件访问,侵入到他方内部 网络的行为。网络入侵的目的主要是取得使用系统的存储权限、写权限以及访问其他存 储内容的权限,或者恶意破坏这个系统,使其毁坏而丧失服务能力。 4、后门木马程序、木马,也称特伊洛木马,名称源于古希腊的特伊洛马神话,此词 语来源于古希腊的神话故事,传说希腊人围攻特洛伊城,久久不能得手。后来想出了一个 木马计,让士兵藏匿于巨大的木马中。大部队假装撤退而将木马摈弃于特洛伊城下,让敌 人将其作为战利品拖入城内。木马内的士兵则乘夜晚敌人庆祝胜利、放松警惕的时候从 木马中爬出来,与城外的部队里应外合而攻下了特洛伊城。 木马的危害性在于它对电脑系统强大的控制和破坏能力,窃取密码、控制系统操作、进行 文件的小偷,允许不法分子绕过常规的鉴定程序访问电脑、键盘纪录程序是危害性特别大 的一种木马程序,它常常在用户输入机密信息如QQ密码,网络游戏密码的时候纪录下用户 的按键,并将其保存下来通过电子邮件或者其它方式发送给黑客、                          5。计算机病毒。计算机病毒指编制或在计算机程序中插入的破坏计算机功和数据, 影响计算机使用并能自我复制的一组计算机指令或者程序代码。如常见的蠕虫病毒,就是 计算机为载体,利用操作系统和应用程序的漏洞主动济宁攻击,是一种通过网络传输的恶 性病毒。它们具有病毒的一些共性,如传播性、隐蔽性、破坏性和潜伏性等等,同时具有 自己的一些特征,如不利用文件寄生(有的只是存在于内存中),对网络造成拒绝服务,以及 和黑客技术相结合等。其他常见的破坏性比较强的病毒有宏病毒、意大利香肠等。蠕虫 的公有特性是通过网络或者系统漏洞进行传播,特别大部分的蠕虫病毒都有向外发送带毒 邮件,阻塞网络的特性、比如冲击波阻塞网络,小邮差(发带毒邮件)等。另外有一些病毒 通过捆绑形式存在,捆绑病毒的公有特性是病毒作者会使用特定的捆绑程序将病毒与一些 应用程序如QQ,IE捆绑起来,表面上看是一个正常的文件,当用户运行这些捆绑病毒时,会 表面上运行这些应用程序,然后隐藏运行捆绑在一起的病毒,从而给用户造成危害。
计算机网络安全的重要性 浅谈计算机安全的重要性 随着社会经济的发展,科技的进步,尤其是计算机网络技术的飞速发展和提高给网络和 人民的生活带来了巨大的冲击,但网络的安全问题也成了信息社会安全问题的热点之一 。本文从现代计算机常遇到的网络问题、计算机网络安全重要性、计算机网络安全的防 范措施等进行了详细阐述,以使广大用户在使用计算机网络时加强安全防范意识。 一.现代计算机常遇到的网络问题 1.解密攻击。在互联网上,使用密码是最常见并且最重要的安全保护方法。因此,取 得密码也是黑客进行攻击的一重要手法。取得密码有好几种方法,一种是对网络上的数 据进行监听。这种手法一般运用于局域网,一旦成功,攻击者将会得到很大的操作权益 。另一种解密方法就是使用穷举法对已知用户名的密码进行暴力解密。这种解密软件对 所有可能使用的字符组成的密码解密,但这项工作十分费时,不过如果用户的密码设置 得比较简单,如"12345"、"abc"等,那有可能只需极短的时间就可以破解。为了防止这 种攻击,用户一定要尽可能将密码设置得复杂,也可使用多层密码,或者变换思路使用 中文密码,并且不要以自己的生日和电话利,可以对其进行完全的控制。这些后门软件 分为服务器端和用户端,当黑客进行攻击时,会使用用户端程序登陆上已安装好服务器 端程序的电脑,这些服务器端程序都比较小,一般会随附带于某些软件上。有可能当用 户下载了一个小游戏并运行时,后门软件的服务器端就安装完成了,而且大部分后门软 件的重生能力比较强,给用户进行清除造成一定的麻烦。当在网上下载数据时,一定要 在其运行之前进行病毒扫描,并使用一定的反编译软件,查看来源数据是否有其他可疑 的应用程序,从而杜绝这些后门软件。 2.拒绝服务攻击。实施拒绝服务攻击(ddos)的具体手法就是向目的服务器发送大量 的数据包,几乎占取该服务器所有的网络宽带,从而使其无法对正常的服务请求进行处 理,而导致网站无法进入,网站响应速度大大降低或服务器瘫痪。现在常见的蠕虫病毒 或与其同类的病毒都可以对服务器进行拒绝服务攻击的进攻。它们的繁殖能力极强。对 于个人上网用户而言,有可能遭到大量数据包的攻击使其无法进行正常的网络操作,所 以上网时一定要安装好防火墙软件,同时也可以安装一些可以隐藏ip地址的程序,这样 能大大降低受到攻击 5.计算机病毒。计算机病毒指编制或在计算机程序中插入的破坏计算机功和数据,影 响计算机使用并能自我复制的一组计算机指令或者程序代码。如常见的蠕虫病毒,就是 计算机为载体,利用操作系统和应用程序的漏洞主动济宁攻击,是一种通过网络传输的 恶性病毒。它们具有病毒的一些共性,如传播性、隐蔽性、破坏性和潜伏性等等,同时 具有自己的一些特征,如不利用文件寄生(有的只是存在于内存中),对网络造成拒绝 服务,以及和黑客技术相结合等。其他常见的破坏性比较强的病毒有宏病毒、意大利香 肠等。蠕虫的公有特性是通过网络或者系统漏洞进行传播,很大部分的蠕虫病毒都有向外 发送带毒邮件,阻塞网络的特性.比如冲击波阻塞网络,小邮差(发带毒邮件)等.另外有一 些病毒通过捆绑形式存在,捆绑病毒的公有特性是病毒作者会使用特定的捆绑程序将病 毒与一些应用程序如QQ,IE捆绑起来,表面上看是一个正常的文件,当用户运行这些捆绑病 毒时,会表面上运行这些应用程序,然后隐藏运行捆绑在一起的病毒,从而给用户造成危害 。 6.广告软件、间谍软件和密码偷窃软件。Adware就是传统意义上的广告软件,处于商业目 的,广告软件经常在未经用户许可的情况下,弹出让用户非常反感的广告,并偷偷收集用户 个人信息,转交给第三方.间谍软件是一种能够在电脑使用者不知不觉的情况下,在用户的 电脑上安装"后门程序"的软件.虽然那些被安装了"后门程序"的电脑使用起来和正常电脑 并没有什么太大区别,但用户的隐私数据和重要信息会被那些"后门程序"所捕获,这些信 息将被发送给互联网另一端的操纵者,甚至这些"后门程序"还能使黑客操纵用户的电脑, 或者说这些有"后门"的电脑都将成为黑客和病毒攻击的重要目标和潜在目标.密码偷窃程 序是现在互联网上对个人用户危害最大的木马程序,黑客出于经济利益目的,安装此类程 序以获取用户的机密信息,如网上银行账户,网络游戏密码,QQ,MSN密码等,这是在互联网 上给用户的真实财富带来最大威胁的后门程序. 二.计算机网络安全重要性 在信息化飞速发展的今天,计算机网络得到了广泛应用,但随着网络之间信息传输量 的急剧增长,一些机构和部门在得益于网络加快业务运作的同时,其上网的数据也遭到 了不同程度的攻击和破坏。攻击者不仅可以窃听网络上的信息,窃取用户的口令、数据 库的信息;还可以篡改数据库内容,伪造用户身份,否认自己的签名。更有甚者,他们 删除数据库内容,摧毁网络节点,释放计算机病毒

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值