木马下载者  
 
Trojan-Downloader.Win32.Infector.b 
 
捕获时间 
 
2012-12-18 
 
危害等级 
 
中 
 
病毒症状 
 
 该样本是使用“C\C  ”编写的“木马下载者”,由微点主动防御软件自动捕获,采用“UPX”加壳,企图避过杀软扫描,加壳后长度为“12,800”字节,图标为“ ”,使用“exe”扩展名,通过文件捆绑、网页挂马、下载器下载等方式进行传播,病毒主要目的是恶意修改用户系统并下载更多的病毒或木马后门文件运行。 
 
   用户中毒后会出现电脑的运行速度变慢,杀软无故退出而不能启动,出现大量未知进程等现象。 
 
 
感染对象 
 
Windows 2000/Windows XP/Windows 2003/Windows Vista/ Windows 7 
 
传播途径 
 
文件捆绑、网页挂马、下载器下载 
 
防范措施 
 
已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1) 
  
图1 微点主动防御软件自动捕获未知病毒(未升级) 
 
 
 
 
 
 
 
 
 
如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现木马"Trojan-Downloader.Win32.Infector.b”,请直接选择删除(如图2)。 
  
图2   微点主动防御软件升级后截获已知病毒 
 
 
 
 
 
 
 
 
 
 
未安装微点主动防御软件的手动解决办法: 
 
1.停止并删除服务"SVCH0ST"、"MintRoot" 
 
2.手动删除文件 
 
"%SystemRoot%\NinjaZ.exe" 
"%SystemRoot%\TEMP\list.txt" 
"%SystemRoot%\TEMP\1.exe" 
"%SystemRoot%\system32\Rootkit.sys" 
 
3.清除图标为病毒图标的所有被感染的文件 
 
4.手动删除键值项 
"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ 
FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\NinjaZ.exe" 
 
 
 
变量声明: 
 
  %SystemDriver%       系统所在分区,通常为“C:\” 
  %SystemRoot%        WINDODWS所在目录,通常为“C:\Windows” 
  %Documents and Settings%  用户文档目录,通常为“C:\Documents and Settings” 
  %Temp%           临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp” 
  %ProgramFiles%       系统程序默认安装目录,通常为:“C:\ProgramFiles” 
病毒分析: 
 
1.获取系统目录,将自身拷贝重命名为"C:\WINDOWS\NinjaZ.exe",并设置属性为只读、系统、隐藏。 
2.设置键值项"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\NinjaZ.exe" = "C:\WINDOWS\NinjaZ.exe:*:Enabled:Svchost",将自身添加到防火墙允许列表。 
3.连接服务控制管理器,创建名字为"SVCH0ST"的服务,显示名称为"SVCH0ST",启动类型为自动,执行映像指向"C:\WINDOWS\NinjaZ.exe"。 
4.以隐藏的方式执行"C:\WINDOWS\NinjaZ.exe",该文件执行之后启动病毒服务"SVCH0ST"。 
5.病毒服务"SVCH0ST"启动之后,开辟新线程:  
(1)提升当前进程权限为"SeDebugPrivilege(调试特权级)",查找并强制结束进程"taskmgr.exe、kv.exe、avp.exe、rav.exe、KVSrvXP.exe、KVSrvXP_1.exe、Mcshield.exe"。 
(2)下载文件"http://nwmonster.8**6.org/downloader.txt"保存为"C:\WINDOWS\TEMP\list.txt"。 
(3)循环读取文件"C:\WINDOWS\TEMP\list.txt"中所有病毒网址信息并下载为本地文件"C:\WINDOWS\TEMP\1.exe",之后执行病毒文件。 
(4)获取系统目录,创建文件"C:\WINDOWS\system32\Rootkit.sys",写入病毒数据。 
(5)连接服务控制管理器,创建名字为"MintRoot"的服务,执行映像指向"C:\WINDOWS\system32\Rootkit.sys",并启动此服务。 
(6)与内核设备对象"\\.\Global\MintRoot"通信,隐藏进程"svchost.exe、explorer.exe、test.exe"、目录"WINDOWS" "Program Files"、文件"C:\WINDOWS\system32\Rootkit.sys"。 
(7)连接到网络"nwmonster.8**6.org"。 
6.遍历所有磁盘中第一层目录中所有可执行文件,将病毒文件捆绑到可执行文件当中,并随可执行文件执行而执行。 
 
 
病毒创建文件: 
 
"%SystemRoot%\NinjaZ.exe" 
"%SystemRoot%\TEMP\list.txt" 
"%SystemRoot%\TEMP\1.exe" 
"%SystemRoot%\system32\Rootkit.sys" 
图标为病毒图标的所有被感染的文件 
 
病毒创建注册表: 
 
"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\ FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\WINDOWS\NinjaZ.exe" 
 
病毒访问网络: 
 
"http://nwmonster.8**6.org/downloader.txt" 
"nwmonster.8**6.org" 
文件"%SystemRoot%\TEMP\list.txt"中所有病毒网址  |