|
|
楼主 |
发表于 2007-4-17 09:03:45
|
显示全部楼层
俺认为还是有必要转发一下
Win32.Hack.Hupigon.j8 Y% Y( d: \- U. R$ Q
: c8 V Z9 v' a6 v1 O& A
4 V+ N- f9 A3 J2 O病毒别名:Backdoor.Win32.Hupigon.j[AVP] h0 P8 M' N4 |3 _) ^: J. {
处理时间:
% C7 i1 r1 b! x+ |# h9 n威胁级别:★★8 B1 j; R7 H" S8 n, {0 O4 d
中文名称:灰鸽子变种J: M$ Q" e# ?# B7 ?) x5 }
病毒类型:黑客程序: k, e6 S& I6 n0 M6 p
影响系统:Win9x / WinNT9 k- W+ g3 d d, r$ B
病毒行为:) L, y7 T" W Y# f( I
这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。2 f! g% H- D5 n, N8 q" b# j; Z
4 `# c5 B) k1 B1 I. ~' \
9 o2 R$ e( [4 A8 c1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。
. }( J# u# f8 N7 C0 e
3 w1 t8 }: J6 B2 x& l2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:* I- [ k3 a2 {
%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j) 0 M& Z0 n& m: v# d3 J# X
%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)- u9 }4 v+ J8 b3 w. Q! H& X
! ^" z5 h9 d# O3 d+ _7 A3 B
使用批处理文件“C:\uninstal.bat”,删除原始文件。8 k2 K& Q1 G- x
+ g2 i0 b/ C4 Y6 ?2 t1 z5 c3 W3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
8 i7 J. z4 V$ ~ k3 s( D, VFindNextFileA4 d4 M$ }2 a& Z6 n" T! l
FindNextFileW2 G% w1 X4 ]$ U( B
NtQuerySystemInformation) Y; e+ J* i* ?7 _# X% i
NtTerminateProcess
6 M" t/ @: g5 yEnumServicesStatusW
8 I: k' g% @/ X6 F9 K7 _EnumServicesStatusA
4 m% l$ u) l7 U( I! H, x/ j# A3 B& P9 C6 \# \
以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。' b+ P6 P: c; m5 K8 W
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。5 k0 `( a; o' V7 A) |
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。
# K% t3 W" D( C* t5 n& }# w1 w; O2 N- a2 ^; R+ h) o7 P# p
4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
/ k+ p; O: Q0 c8 ]" @- g0 U/ J+ Q[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]( R: H) H5 C l. w! r8 a
"Type"=dword:000001106 v) @( R% J& N" F: e9 @1 x% x
"Start"=dword:000000020 u5 I5 D; P2 @6 ^( r1 P2 c* u
"ErrorControl"=dword:000000002 [5 b. b4 D7 W4 c4 N. H4 U
"ImagePath"="%SystemRoot%\Pmsns.exe"
# c" |. g. g$ U# z( c; |8 r* o5 s"DisplayName"="Pmsns"% E! U9 l: b: z& S- {
"ObjectName"="LocalSystem"
) k* d5 \ z7 o: O" T; W# E" I) u8 c"Description"="Rtrieves the serial number of any "& C& U! s2 Z$ m3 A4 K. u, `9 l
7 N" z' K( X* T( H9 L( L, A
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]& t0 C V0 F* e7 s B7 v& a- n
"Security"="<系统相关>"
2 w U3 b' ~9 W6 z; G7 O3 _ K5 U* k, B6 S! U" {0 n7 x
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
" d2 v6 N2 z' i+ W9 Q& H( H) D"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000"6 Y0 M _7 n, \7 N+ T
"Count"=dword:00000001+ l8 y/ t8 s, t7 L2 r( X
"NextInstance"=dword:00000001 K" W u9 S% j0 ?9 o4 T" M
" k- o& f% ?; o: g V
7 S# {6 Z: ^+ C8 Q& y3 B
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
( l# p B7 \5 g) I"Type"=dword:00000001 t: w8 {/ `1 p4 M$ z. T$ @% q
"ErrorControl"=dword:00000000# K1 T- ]+ l% G8 e* O: C
"Start"=dword:000000042 d% ]; N6 k. J$ _ r- r7 a
"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"3 m, @4 Z4 k" U" H% k: q z
"DeleteFlag"=dword:00000001
$ m" F! ~- G, b& [& I) N! f, h+ Y- [8 [- D3 D9 d
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]
% ]. ~4 Y7 C2 O# a8 F2 `"0"="Root\\LEGACY_MCHINJDRV\\0000"
3 H* P/ _: _2 m8 x"Count"=dword:00000001
$ ^2 S p1 Y# t"NextInstance"=dword:00000001
5 ~- k! ~; p& Z, p, ^) b
1 Z+ A1 B: s4 s7 Q删除键值:7 |, r- A+ ]. t) j4 |
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
1 r* g4 Y: `/ r5 R/ r& `' `“NoRealMode”,禁止用户在DOS下察看病毒文件。 7 C4 M6 @' p8 f a
3 S6 E5 S4 n/ b6 T! s. S5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:
/ [: ]; f5 q" G" N/ W. R: K系统芯片
; t! j& E+ t! a2 e+ P5 ~物理内存) f: w8 y6 b1 g6 l' X$ k; H. {
Windows版本1 f. z1 U: L: e+ O8 Q$ ^6 n a8 r7 `
Windows目录
6 s0 K# B5 R a0 Z6 y$ S( }注册公司: G! l/ v$ `. C1 p
注册用户
$ I- S7 F8 y1 [) ?当前用户
9 d3 ^( Z. |( O+ j; i2 c( [当前日期8 }; J! ]5 F; |) _/ G, J) ?
开机时间
2 J) h6 F$ A. }$ ]! B计算机名称0 _4 X5 i9 O, |8 {
计算机分辨率# ]4 G; \# k$ k+ Y L
服务端版本
# x( D4 E' U7 G; H$ H8 _# P剪切板内容1 X9 Y. A4 J1 ^. X
本地IP地址
5 u8 O8 |1 X4 R& }9 L& u' H7 z- B J3 n& u% P, `
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:
3 a2 O- d# T3 H; l) Z( T* `更新病毒 X& s& E. h2 \& L9 R1 e R
启动键盘记录 " s4 P1 h/ {. C- p. k* p
停止键盘记录 1 h% E$ y% x( p) `& [' Y
结束指定的进程
4 b @6 e. [% P. D6 N重启计算机 1 L& X. _% e3 c3 D: Y/ I. T
启动命令行程序 7 i5 b0 h5 x$ q2 l! C
执行系统命令 ( J) t. c# Z& n
获取系统信息 7 U$ }9 S8 s0 Y
共享文件夹
, H/ i4 c5 n# F( d. }2 ?" s* ^* V9 m从指定的IP下载文件。 |
|