首 页  |  微点新闻  |  业界动态  |  安全资讯  |  安全快报  |  产品信息  |  网络版首页
通行证  |  客服中心  |  微点社区  |  微点邮局  |  常见问题  |  在线订购  |  各地代理商
 

流氓广告程序Trojan-Dropper.Win32.BHO.a
来源:  2010-08-25 18:03:17

流氓广告程序

Trojan-Dropper.Win32.BHO.a

捕获时间

2010-8-25

危害等级



病毒症状

  该样本是使用“VB”编写的“流氓广告程序”,由微点主动防御软件自动捕获, 采用“UPX”加壳方式,企图躲避特征码扫描,加壳后长度为“54,272”字节,图标为“”,使用“exe”扩展名,通过文件捆绑、网页挂马、下载器下载等方式进行传播。病毒主要目的是修改IE主页,自动点击网页和广告。当用户计算机感染此病毒后,会出现系统无故报错,杀毒软件自动退出无法启动,并且发现大量未知进程等现象。

感染对象

Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7

传播途径

文件捆绑、网页挂马、下载器下载

防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1)

 

图1 微点主动防御软件自动捕获未知病毒(未升级)




如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现木马"Trojan-Dropper.Win32.BHO.a”,请直接选择删除(如图2)。

 

图2   微点主动防御软件升级后截获已知病毒



未安装微点主动防御软件的手动解决办法:

手动删除文件:
1.删除 %SystemRoot%\xrjr\smss.exe
2.删除 %ProgramFiles%\fazsv\gzvxq.dll
3.删除 %SystemRoot%\pi\indexs.vbe
4. 删除 %Documents and Settings%\All Users\「开始」菜单\程序\ Internt Explorer.llnk
5. 删除 %Documents and Settings%\All Users\「开始」菜单\程序\启动\ ie.vbe
6. 删除 %Documents and Settings%\All Users\桌面\ Internt Explorer.llnk
7. 删除 %Documents and Settings%\All Users\桌面\淘宝购物.Tao

手动删除注册表:
1. 删除
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A} 等相关选项以及所有与匹配{871C5380-42A0-1069-A2EA-08002B30309A}键值都删除
2. 删除 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:baidu
数据:c:\windows\xrjr\smss.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
\{D7B8814A-8648-4037-A915-6364047BBAFA}
名称:缺省
数据:迅雷播放组件

变量声明:

%SystemDriver%       系统所在分区,通常为“C:\”
%SystemRoot%        WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings%  用户文档目录,通常为“C:\Documents and Settings”
%Temp%           临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles%       系统程序默认安装目录,通常为:“C:\ProgramFiles”

病毒分析:

1.病毒运行后,每隔一定时间自动打开指定网站,然后下载相关病毒文件。
2.病毒创建%SystemRoot%\xrjr\smss.exe文件,该文件在系统目录下释放%SystemRoot%\pi\indexs.vbe脚本文件,
3.创建进程快照,遍历安全软件进程 360tray.exe, RavMonD.exe, nod32.exe,找到以后退出进程。如果不存在杀毒软件,则修改IE。
4.每5秒检测文件是否被删除,如果被删除就重复创建,当前文件在下次重新启动时删除
5.删除系统默认浏览器快捷方式,修改注册表信息:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel
名称:{871C5380-42A0-1069-A2EA-08002B30309D}
数据:1
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu
名称:{871C5380-42A0-1069-A2EA-08002B30309D}
数据:1
6. 创建无法删除系统默认浏览器快捷方式,并修改注册表信息:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{871C5380-42A0-1069-A2EA-08002B30309A}
名称:
数据:Internet Explorer 修改默认IE
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}
名称:
数据:Internet Explorer
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\DefaultIcon
名称:
数据:C:\Program Files\Internet Explorer\iexplore.exe,0
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\InProcServer32
名称:
数据:%SystemRoot%\system32\shdocvw.dll
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\OpenHomePage
名称:
数据:打开主页(&H)
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\OpenHomePage\Command
名称:
数据:C:\Program Files\Internet Explorer\iexplore.exe http://www.dianxin.cn?330
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\Q\Command
名称:
数据:Rundll32.exe
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\属性(&R)\Command
名称:
数据:rundll32.exe shell32.dll,Control_RunDLL inetcpl.cpl,,0
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\ShellFolder
名称:Attributes
数据:00 00 00 00
7. 修改注册表设置主页
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
名称:Start Page
数据:http://www.dianxin.cn?330
8. 删除默认创建快捷方式,创建url类型快捷方式,循环修改所有快捷方式并修改浏览器的启动参数
9. 创建禁止被删除的文件,禁止文件被删除(删除全部权限)并隐藏文件扩展名
10.在启动目录下,创建%Documents and Settings%\All Users\「开始」菜单\程序\启动\ ie.vbe脚本文件。目的是运行生成于系统目录下的文件。并修改注册表信息:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:baidu
数据:c:\windows\xrjr\smss.exe
以达到自启动目的
11. 增加浏览器链接,增加IE链接,写入信息到注册表
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar
名称:LinksFolderName
数据:链接
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Explorer
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser
12.病毒创建线程自删除

病毒创建文件:

%SystemRoot%\xrjr\smss.exe
%ProgramFiles%\fazsv\gzvxq.dll
%SystemRoot%\pi\indexs.vbe
%Documents and Settings%\All Users\「开始」菜单\程序\ Internt Explorer.llnk
%Documents and Settings%\All Users\「开始」菜单\程序\启动\ ie.vbe
%Documents and Settings%\All Users\桌面\ Internt Explorer.llnk
%Documents and Settings%\All Users\桌面\淘宝购物.Tao

病毒创建注册表:

HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}
名称:
数据:Internet Explorer
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\DefaultIcon
名称:
数据:C:\Program Files\Internet Explorer\iexplore.exe,0
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\InProcServer32
名称:
数据:%SystemRoot%\system32\shdocvw.dll
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\OpenHomePage
名称:
数据:打开主页(&H)
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\OpenHomePage\Command
名称:
数据:C:\Program Files\Internet Explorer\iexplore.exe http://www.dianxin.cn?330
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\Q\Command
名称:
数据:Rundll32.exe
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\Shell\属性(&R)\Command
名称:
数据:rundll32.exe shell32.dll,Control_RunDLL inetcpl.cpl,,0
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309A}\ShellFolder
名称:Attributes
数据:00 00 00 00
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
名称:baidu
数据:c:\windows\xrjr\smss.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
\{D7B8814A-8648-4037-A915-6364047BBAFA}
名称:缺省
数据:迅雷播放组件
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel
名称:{871C5380-42A0-1069-A2EA-08002B30309D}
数据:1
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu
名称:{871C5380-42A0-1069-A2EA-08002B30309D}
数据:1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{871C5380-42A0-1069-A2EA-08002B30309A}
名称:
数据:Internet Explorer 修改默认IE
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
名称:Start Page
数据:http://www.dianxin.cn?330

病毒访问网络:

http://tongji.*****.cn
http://114search.*****.cn/js/common.js
http://114search.*****.cn/css2010/sr.css
http://114search.*****.cn/search_web.htm
http://tongji.******.cn/api/work.aspx?**

免费体验
下  载
安装演示