|
|
楼主 |
发表于 2007-4-17 09:03:45
|
显示全部楼层
俺认为还是有必要转发一下
Win32.Hack.Hupigon.j+ U6 ^; `) H4 b6 N: ]5 I. b8 U
1 a }6 Z# D9 y0 O, K6 x% d( F( i: p | D0 Z
病毒别名:Backdoor.Win32.Hupigon.j[AVP]
( N6 n7 M* P& v处理时间:
/ C4 {0 D1 c/ L3 l+ P( T威胁级别:★★; I# d1 g. T% K/ P( A: j9 k
中文名称:灰鸽子变种J
( S; B6 Z3 b& r/ w* S+ Z4 A病毒类型:黑客程序1 U' E( p7 X/ H0 u! L' X, g* }! m
影响系统:Win9x / WinNT
6 n3 h2 O2 l o Q# n, u, M( O! u; ~病毒行为:
, Y8 G# F3 B$ o, H这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。- V( W% V, Q: l! Z( I: L }
" D& {( a0 G: j. @& q5 { f& y
' O5 l( Z7 z I* V" o- m6 W( ~1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。, F. U2 |- I: H4 T2 H3 O- n; A$ c
9 u5 \- l0 }" Q" C% n0 e
2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:
" T% H9 U7 ^/ M" t2 i2 n' o%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j)
( T! E# e2 O0 k$ U9 U%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)
+ y; S% T T2 w6 ` z3 R
% _" G" S- p. Z I使用批处理文件“C:\uninstal.bat”,删除原始文件。
; u1 v/ u6 l7 a% h" E/ N- |! v! h) \
3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
# e! N- |- y# {- LFindNextFileA$ e4 ~, s$ R% ]: x5 N
FindNextFileW# l$ ^& i6 I% d+ V- h8 o) A1 ~
NtQuerySystemInformation
: @' p5 A8 |2 y6 j/ X% ]NtTerminateProcess; K4 C4 K5 B: W' ]! @6 {
EnumServicesStatusW
" }, H8 |- C! H& [& j' {EnumServicesStatusA
& R. v7 L* U" x# Z0 p. t7 a; w7 |1 A* J8 L5 K/ ^! c
以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。9 N* t5 j8 F0 k" g _
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。4 Z9 a0 ^( A, T. v3 U2 j3 Z
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。
+ m2 k+ Y9 G7 V1 @& Q# c$ h; i1 i0 o1 O' O8 `) y
4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
, C8 n' `+ x: J( @[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]
+ i5 a% u( m! D; B w"Type"=dword:00000110
7 C7 W) l- L# u* K; T- C* ["Start"=dword:00000002+ Z4 v6 o& ^+ _& W' R
"ErrorControl"=dword:000000006 ]6 X- q3 Z. x B$ O, a
"ImagePath"="%SystemRoot%\Pmsns.exe"
9 X. b+ Z: b# D- r"DisplayName"="Pmsns"5 |9 i: g) L; L' H9 u" {
"ObjectName"="LocalSystem"
* }) S# y R4 y$ ~/ N"Description"="Rtrieves the serial number of any "' Y8 M1 A' X; _. c" Q! N4 f& ?
& r& [8 S" ?8 l% U1 l1 l$ z
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]% i, R1 t& n( M) `+ T, \0 }: z
"Security"="<系统相关>"8 T( d' x5 J5 x) T4 u! h; }) _
+ R$ G7 _; |6 q' \8 Z( l[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
0 R5 d0 E! u _$ D6 h% e) h"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000"* L6 x3 r; v; ]/ X2 |. L
"Count"=dword:00000001/ Q" i0 K! c7 c9 m$ [2 n Y: x
"NextInstance"=dword:00000001 ~5 t* H# }' I% ?5 s& ]
: x9 l/ l+ l& C$ l, D4 m7 u+ H0 a) f4 E
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
7 x1 |: O0 s' N"Type"=dword:000000017 X: Z2 k; T9 E6 j
"ErrorControl"=dword:00000000, r% h/ A' C/ j8 S8 `$ n% J
"Start"=dword:00000004
" u, N- H) X0 S+ R6 y"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"
' `- E! [# e# l) v, H" H- E/ O" y. J"DeleteFlag"=dword:00000001
, X0 N1 p7 o, o. V) h/ M& d4 t8 [6 Q! A7 O8 Q- o
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]5 A2 j/ \/ B7 F9 \1 q
"0"="Root\\LEGACY_MCHINJDRV\\0000"
' l$ P; e- V9 g"Count"=dword:00000001
% u+ A. s9 T# Y2 G) D1 i"NextInstance"=dword:00000001
: ^# m9 `$ m* u9 F8 h/ t
/ C' y7 p% [+ ~5 T3 ~7 Y: d" L$ f删除键值:* L E3 V: J C) s" c3 P
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
! `! O8 M" m, U/ u9 ^$ f. L“NoRealMode”,禁止用户在DOS下察看病毒文件。
# p: Y0 T, ]5 `. _
5 S/ ~) P& U' ]1 k9 H5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:; `! j6 T0 w, q- O5 F
系统芯片
! B4 x) \6 `" Q5 @3 h3 [5 w* \4 W9 O8 P物理内存
1 d- l! F! o" |% P: a. qWindows版本
1 M% F8 g+ P. FWindows目录
% L2 }7 b" Y- b2 X" K" C4 F注册公司
6 C( x7 s7 M* C注册用户! U. l0 `* R; t, `9 C
当前用户
- H* O$ T9 e3 W5 y. Z3 Z当前日期
. k% g8 B5 w. Q7 f$ b1 w开机时间
5 D0 x+ ?& B# ^计算机名称
# n& z [4 x% b计算机分辨率
* i" O& I$ ]( G! a; A7 Z( I服务端版本
: W8 j" B+ U3 L+ j剪切板内容3 E. C* w) c2 K- I2 Y7 o
本地IP地址
- \9 H% r; {. y+ `1 r4 W3 {5 p S/ l/ h" m- N
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:: c- |5 a# e" q0 E6 F& U
更新病毒 " v, R5 T' V1 {/ S, n+ A
启动键盘记录
3 c) [5 `) h+ {; L! X0 r5 e9 H! ^停止键盘记录
; H2 w- ~5 m, M7 k结束指定的进程 # O/ u* Z2 W% o( S
重启计算机 S" F d4 A; Z j
启动命令行程序
9 j7 O/ y4 n; h执行系统命令
B. [8 p8 x! `3 x获取系统信息 7 V2 K* d- X( a2 W) O
共享文件夹 : ?1 a- M# B: P5 e4 V
从指定的IP下载文件。 |
|