AUTO病毒冒充系統文件 專門關閉卡巴斯基
【賽迪網-IT技術報道】Win32.Troj.AutoRunT.ad.15598是一個下載者病毒。它會查找並關閉安全軟體的提示窗口。如果用戶電腦中安裝有殺毒軟體卡巴斯基,病毒會修改系統日期,使卡巴失效。然後,它會下載病毒文件,並在系統上的每個硬碟下生成 autorun.inf 文件,擴散自己的傳播範圍。
病毒名稱(中文):AUTO病毒15598
威脅級別:★☆☆☆☆
病毒類型:木馬下載器病毒
長度:15598
影響系統:Win9x WinMe WinNT Win2000 WinXP Win2003
病毒行為:
這是一個下載者病毒。它會查找並關閉安全軟體的提示窗口。如果用戶電腦中安裝有殺毒軟體卡巴斯基,病毒會修改系統日期,使卡巴失效。
然後,它會下載病毒文件,並在系統上的每個硬碟下生成 autorun.inf 文件,擴散自己的傳播範圍。
這是一個下載者病毒,通過創建系統服務實現開機自啟動。從多個網址上下載病毒文件,並保存在系統上執行。
通過創建線程查找安全軟體的提示窗口,並模擬用戶鼠標操作,如發現卡巴文件則使用 cmd 的 date 命令修改系統日期。
在系統上的每個硬碟下生成 autorun.inf 文件,並指向病毒文件(把 systemroot/system32/Dser.exe 複製一份至硬碟根目錄下)。
病毒運行後釋放以下病毒文件:
%systemroot%/system32/Dser.exe (文件屬性為「隱藏」和「系統」)
判斷系統上是否存在 %systemroot%/system32/drivers/klif.sys 文件,如存在則使用 cmd 帶參數設置當前系統時間為 1981-01-12。
病毒釋放文件後在 system32 文件夾下創建批處理文件,並創建進程運行,刪除自身:
:trydel "病毒源文件(釋放源)"if exist "病毒源文件(釋放源)" goto trydel %0 |
創建線程查找窗口標題名為「IE 執行保護」、「IE執行保護」、「瑞星卡卡上網安全助手-IE防漏牆」窗口。如發現,則獲取其窗口的「允許執行」按鈕的窗口位置,並向其發送鼠標消息(模擬鼠標按下)。
後台下載病毒作者指定的病毒網址,下載保存在系統上並執行:
http:/ /www.8**ao***mm.bj.cn/123.exehttp:/ /www.8**ao***mm.bj.cn/124.exehttp:/ /www.8**ao***mm.bj.cn/125.exehttp:/ /www.8**ao***mm.bj.cn/126.exehttp:/ /www.8**ao***mm.bj.cn/127.exehttp:/ /www.8**ao***mm.bj.cn/128.exe |
下載後的病毒文件全部保存在 system32 文件夾下。在系統上的每個硬碟下創建 autorun.inf 文件,並把病毒文件複製一份至硬碟根目錄下。autorun.inf 文件指向病毒文件 Dser.exe。
病毒通過創建註冊表系統服務實現開機自啟動:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinServerDownHKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinServerDown ImagePath "%systemroot%/system32/Dser.exe"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinServerDown DisplayName "AntiVirus"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinServerDown ObjectName "LocalSystem"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/WinServerDown Description "網絡安全嚮導"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/Root/LEGACY_WINSERVERDOWNHKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/Root/LEGACY_WINSERVERDOWN/0000 Service "WinServerDown"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/Root/LEGACY_WINSERVERDOWN/0000 Legacy dword:00000001HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/Root/LEGACY_WINSERVERDOWN/0000 Class "LegacyDriver"HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/Root/LEGACY_WINSERVERDOWN/0000 DeviceDesc "AntiVirus" |
(