IT运维管理,创造商业价值!
中国IT运维网首页 | 资讯中心 | 运维管理 | 信息安全 | CIO视界 | 云计算 | 最佳案例 | 运维资源 | 专题策划 | 知识库 | 论坛

警惕U盘病毒ghost.pif新变种Windows.scr

2008年04月18日
/

 

  今天接到了好几起感染这个病毒的案例 分析了一下 这个病毒就是先前的罗姆病毒的新变种

File: Windows.scr
Size: 28024 bytes
Modified: 2007年9月11日, 23:49:55
MD5: E47C0D7E26B63E44DD5929618E64FD57
SHA1: 072597E8C7D3F6FD3644919414245BCE42317C33
CRC32: 4E29C95D

1.生成如下文件:
C:Program FilesCommon FilesfjOs0r.dll
C:Program FilesInternet ExplorerOnlO0r.bak(就是windows.scr文件)
C:Program FilesInternet ExplorerOnlO0r.dll
C:Program FilesInternet ExplorerOnlO0r.obk

fjOs0r.dll和OnlO0r.dll注入到Explorer进程中

2.添加注册表键值
HKCRCLSID{CC3596CB-D6C1-ECA1-AE51-DEEA63F6C21C}InProcServer32
指向C:Program FilesInternet ExplorerOnlO0r.dll
HKCRCLSID{6C7596CB-31CC-BBA3-BE51-2EEA62F9C51D}InProcServer32
指向HKCRCLSID{6C7596CB-31CC-BBA3-BE51-2EEA62F9C51D}InProcServer32
达到开机自动加载的目的

3.如果有新的移动存储设备插入电脑,则往里面写入windows.scr和autorun.inf文件

4.通过遍历HKEY_LOCAL_MACHINE下 相关软件的installpath,ProgramPath,Folder,InstallDir,Installed Path等的键值 获得某些安全软件的安装目录,比如360安全卫士,瑞星杀毒软件,诺顿等

在这些安全软件的目录中创建MFC42.DLL的文件夹并在MFC42.DLL文件夹下生成歧义文件夹10I11O10..导致windows下无法删除该文件夹

发表评论请到:http://bbs.cnitom.com

相关阅读

图文热点

UTM安全革命:谁说鱼与熊掌不能兼得?
UTM安全革命:谁说鱼与熊掌不能兼得?随着市场和技术的发展,很多用户发现自己采购的UTM产品很象是瑞士军刀仅限于单功...
UTM革命:“一键配置”轻松搞定网关安全
UTM革命:“一键配置”轻松搞定网关安全发布时间:2009-9-14 15:09:33 UTM 革命:一键配置搞定网关安全 摘要:联想网御 P...

本类热点