黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 网管频道 >> 安全应用 >> 正文
·没有路由密码权限时的鸽08-23·上网安全 Vista自我防范10-11
·让濒临崩溃的Windows XP10-11·有备无患,快速自制救急10-11
·要你好看!Windows看图工10-11·空间赞助网提供不同类型10-11
·讨论net.exe和net1.exe的10-10·让3389远程桌面传输更通10-10
·巧妙入侵渗透赌博站10-10·Aspx空间扫权限工具10-10
·Windows2003最新提权工具10-10·易淘乐提供100M免费全能10-10
·系统开机密码忘了不着急10-09·中意网络提供免费100M免10-09
·与众不同 Windows XP开始10-08·让桌面图标翻跟斗 在XP上10-08
·上海宽元站长资助计划-提10-08·个性化Windows XP的任务10-07
·趣盘提供3G免费网络硬盘10-07·秀山热线提供200MB免费全10-07
·一次艰辛的提权过程10-06·成功入侵IT大卖场的渗透10-06
·mysqlhack- MYSQL利用工10-06·lanker一句话PHP后门客户10-06
·WIXI提供3G免费多媒体网10-06·新人网络提供100M/ftp免10-06
·如何利用QQ带来高流量10-05·UuShare提供免费网络文件10-05
[推荐]“幽灵”秘密入侵 系统安全模式遭全面破坏[附“幽灵”分析报告]
        ★★★★★

“幽灵”秘密入侵 系统安全模式遭全面破坏[附“幽灵”分析报告]

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2006-12-14 9:37:17
 
  
“幽灵”分析报告:
  Win32.Troj.PcGhost.a
  中文名:“幽灵”
  这是一个能删除系统安全模式的恶意病毒,它还能通过驱动程序的HOOK隐藏自己,并下载广告和病毒程序,使用户的计算机受到更多广告程序的干扰。
 
  1.拷贝与释放文件病毒能把自己拷贝到这里: %ProgramFiles%Common Files23OSA.EXE
  并释放3个文件
  %ProgramFiles%Common Files23OFFICE.dll (Win32.Troj.PcGhost.a.40960)
  %ProgramFiles%Common Files23MsOffTDI.sys (Win32.Troj.PcGhost.a.5120)
  %ProgramFiles%Common Files23AnRegProt.sys (Win32.Troj.PcGhost.a.6016)
  之后添加一个快捷方式
  C:Documents and SettingsAll Users开始菜单程序启动Microsoft Office 23.lnk
  该LNK指向%ProgramFiles%Common Files23OSA.EXE,使病毒能随Windows启动.
 
  2.驱动级和用户级的Rootkit
  病毒会同时使用驱动级(Ring0)与用户级(Ring3)的Rootkit技术隐藏自己的信息,包括程序文件,进程等,使用户无法察觉病毒的存在。
  23AnRegProt.sys (Win32.Troj.PcGhost.a.6016)
  这个驱动文件负责进行函数欺骗的,使特定的文件不显示:
  该驱动HOOK了这几个函数:
  ZwOpenKey
  ZwSetValueKey
  ZwCreateKey
  ZwQueryDirectoryFile
  一但以上函数返回值有以下字符时,就返回失败,使系统误以为不存在这些文件
  230SA.EXE
  23OFFICE.DLL
  MICROSOFT OFFICE 23.LNK
  这样使得在注册表,文件管理器等工具都无法发现病毒文件.
  23MsOffTDI.sys (Win32.Troj.PcGhost.a.5120)
  这个文件负责锁定23AnRegProt.sys与自己,防止被用户或其它软件删除。

  3.破坏安全模式
  病毒会把安全模式的注册表键值删除,键值如下:
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetSafeBoot
  病毒把该键值下面全部项都删除,使用户无法进入安全模式,若用户强行进入安全模式的话会导致系统蓝屏崩溃。
 
  4.干扰IceSword运行
  病毒会阻止版本号为1.18与1.20的IceSwrod驱动文件释放,使这两个版本的IceSwrod无法启动。
 
  5.下载广告
  病毒会开启一个IE进程(进程使用Rootkit技术隐藏),并读取一网址上的内容,
  该网址为http://t1.*******.net/jw/ini/rules.ini
  里面的内容为:
  ----------------------------------------------
  [Version]
  Item0=20061201
  Item1=20061202
  Item2=20061201

  [File]
  Item0=http://61.182.**.**/xzq/30009.exe
  Item1=http://61.182.**.**/new/Setup.exe
  Item2=http://61.182.**.**/new/setie.exe
  [Size]
  Item0=62243
  Item1=263531
  Item2=227446
  并下载里面的文件到C:Documents and SettingsAll UsersApplication DataADSL之后运行这些文件,其中30009.exe是病毒文件,病毒名为Win32.Troj.Dropper.rk.62243。
 
  此病毒文件能重新释放Win32.Troj.PcGhost.a病毒,据INI文件分析,该病毒还可能出现新的变种,病毒作者很有可能会在近期放出不同的变种。而Setup.exe与setie.exe则是广告程序,它使用户的计算机受到广告程序的干扰,严重影响了用户的工作。

上一页  [1] [2] 

文章录入:sygbox    责任编辑:sygbox 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体:
    中介交易区
    最 新 热 门
    08年网络账号防盗最强手册08-18
    360卫士发布“装机必备软件”下载02-13
    认清本质 计算机病毒防治常遇问题01-24
    防止木马有效率90%以上的最有效办01-21
    彻底杜绝U盘病毒 多重防护力保平01-18
    彻底杜绝U盘病毒 多重防护力保平01-16
    利用微点软件 防御机器狗病毒(ED01-15
    如何摆脱黑客攻击方法01-06
    不再重装 手动清除顽固病毒AutoR01-06
    主动出击 让系统远离危害(图)01-06
    如何清除能突破主动防御的新型木01-06
    [攻防手记]手工清理病毒原来可以01-06
    相 关 文 章
    巧妙入侵渗透赌博站
    成功入侵IT大卖场的渗透过程
    检测入侵农业大学理学院!
    入侵渗透股票分析名站
    MSSQL SA权限入侵的感悟
    管理员组获取系统权限的完美解决方案
    6种应急技巧,让你的系统起死回生
    DNS溢出漏洞入侵详细教程
    入侵的艺术(无线渗透)
    入侵新技巧-CMD下加Sql账号
    手把手教你如何让系统在网上安全"裸奔"
    Microsoft SQL Server SA权限最新入侵方
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886