Worm.Delf.ha(Ghost.pif,PegeFile.pif)的分析

病毒样本:
Ghost.pif , 20k,瑞星报Worm.Delf.ha
PegeFile.pif ,22k, 瑞星报Worm.Win32.Agent.zdf
2个行为相似,就放一起了
传播途径:U盘
传播目的:木马的server端,控制电脑

Ghost.pif释放C:\Program Files\Internet Explorer\romdrivers.dll,注入explorer.exe,svchost.exe,
添加注册表启动项
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
   注册表值: {0CB68AD9-FF66-3E63-636B-B693E62F6236}
HKCR\CLSID\{0CB68AD9-FF66-3E63-636B-B693E62F6236}\InProcServer32
    注册表值: C:\Program Files\Internet Explorer\romdrivers.dll

PegeFile.pif 释放C:\Program Files\Internet Explorer\PLUGINS\NewTemp.dll,注入explorer.exe,svchost.exe,
添加注册表启动项
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
   注册表值: {0EA66AD2-CF26-2E23-532B-B292E22F3266}
HKCR\CLSID\{0EA66AD2-CF26-2E23-532B-B292E22F3266}\InProcServer32
   注册表值: C:\Program Files\Internet Explorer\PLUGINS\NewTemp.dll

注入后网络状况
点击放大图片


清除方法:
1,用费尔木马强力清除助手即可!复制上述所释放的文件,选择第二项抑制再生
2,删除相关注册表项

附:
下载文件 点击下载金刀客工具包  (含本文中涉及的所有工具)

   病毒上报信箱: daokers@qq.com

文件名: 20080203PegeFile样本.rar
描述: daokers.com
下载链接: http://www.fs2you.com/files/c8fc5f14-de32-11dc-94d2-0014221f3995/

以下说明属本文之一部分:
转载请保持完整并注明:转自 金刀客[www.daokers.com]


[本日志由 admin 于 2009-05-06 01:53 PM 编辑]
相关日志:
在线RSS阅读器订阅:
feedsky
抓虾 pageflakes Rojo google reader
my yahoo newsgator bloglines 有道
鲜果 飞豆 哪吒 Netvibes
Netvibes Netvibes

手机订阅:


本站订阅地址:
RSS2:点击复制
Atom:点击复制
        本站所有原创文章均遵循 [创作共用协议]
        本站原创文章可以转载,但须保持完整性并注明出处。
        COPYRIGHT 2008-2010  §  HTTP://WWW.DAOKERS.COM  §    ALL RIGHTS
评论: 0 | 引用: 0 | 查看次数: -
发表评论
昵 称:
密 码: 游客发言不需要密码.
验证码: 验证码提示:单击自动获取验证码
内 容:
最多可输入,当前共,还可输入
选 项:
虽然发表评论不用注册,但是为了保护您的发言权,建议您注册帐号.