|
|
楼主 |
发表于 2007-4-17 09:03:45
|
显示全部楼层
俺认为还是有必要转发一下
Win32.Hack.Hupigon.j
, D2 [" T/ j" v: ] 9 {, X* C/ G/ C* ?; F. Q* X
3 z: B# o/ q8 b$ U2 d G
病毒别名:Backdoor.Win32.Hupigon.j[AVP]/ D$ l% C/ m1 b. ?( d+ c0 p8 l
处理时间:$ ]- m! ?& c5 ~* K
威胁级别:★★
1 _. E, {, y$ K( I中文名称:灰鸽子变种J2 A( Y3 y! H% H( N7 R) N. v1 p
病毒类型:黑客程序" P+ O) p) w/ X5 m$ s9 D
影响系统:Win9x / WinNT
+ _. B+ [) U8 @- J& j$ b E病毒行为:
! Q3 C) |9 m7 L, |. Z8 a这是“灰鸽子”后门病毒的一个变种。病毒将释放两个DLL文件Pmsns.DLL和Pmsns_Hook.DLL,通过创建远程进程的方式将Pmsns_Hook.DLL并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩某些API,从而隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务、阻止病毒进程并关闭。用户无法使用常规的方式发现病毒的踪影:使用资源管理器无法看到病毒文件,使用任务管理器查看不到病毒进程。病毒运行后,以创建服务、远程注入、挂钩API等方式隐秘启动浏览器“IEXPLORE.EXE”,在防火墙看来,访问网络的进程都是“IEXPLORE.EXE”,而且是80端口,都会认为是正常访问,从而可以穿越防火墙远程控制用户机器。“灰鸽子”病毒使用了多种方式隐藏自己的踪迹,普通用户难以发现并杀除。3 P R* k5 E; T
; M, F( O# x8 H) U3 Q$ {
) k. `6 C6 X7 J$ C! o) x5 K7 ]3 [, H1.创建互斥量“Gpigeon_Shared_MUTEX”,防止自身重复运行。
8 f3 k/ S. Z+ I' P! i0 V$ l2 \# p4 a/ K5 M0 L6 n
2.将自身复制为%SystemRoot%\Pmsns.exe,并释放病毒DLL文件:2 d/ S# f& w0 E9 H8 x
%SystemRoot%\Pmsns.DLL (Win32.Hack.Hupigon.j) : h+ @$ F$ R8 A4 I- i
%SystemRoot%\Pmsns_Hook.DLL (Win32.Hack.Hupigon.j)+ f) u$ j$ a8 E, y& K
5 d- }+ J( S y0 }' o) K使用批处理文件“C:\uninstal.bat”,删除原始文件。
* P, J$ J- T7 O$ {3 s2 Y: I. R4 |( `7 z! ]3 a
3.将病毒主程序注册为系统服务“Portable Media Serial Number S”,以服务的方式启动病毒,并将病毒文件Pmsns_Hook.DLL注入到除少数几个无法注入(比如“smss.exe”)以外的所有进程,然后挂钩以下API:
0 r- G5 D+ Z( X4 sFindNextFileA; H4 R+ f' r% q, L& I; L) j
FindNextFileW c! N C8 r3 h+ }7 v. V
NtQuerySystemInformation
+ T) R8 l% C8 C9 b& `: V, Z5 N% @NtTerminateProcess
3 Z, I3 `( ~ f! r$ L$ c {; J& c; YEnumServicesStatusW
) Y, | t# Y7 Y0 v" q1 hEnumServicesStatusA 4 H7 }" e. A/ s
' v/ F/ B& r! v( f以隐藏病毒文件、病毒进程和IEXPLORE.EXE进程、病毒服务,并且阻止病毒进程并关闭。: ^! F. m% E- B" f5 t1 h
将IEXPLORE.EXE进程创建为临时服务“mchInjDrv”,然后将Pmsns.DLL注入到IEXPLORE.EXE进程,用来穿透防火墙,与外界控制端通信。0 J+ V0 O `1 p4 U
使用文件映射名“GPigeon5_Shared”、“Pigeon5_Shared_HIDE”来进行病毒间的数据交换。; J" p7 Q' {8 f/ J9 [
: P' T$ W9 a' D9 E; l0 Q4.修改注册表,与服务相关,使得病毒能够以服务的方式启动病毒。
4 E2 \; W6 ?/ q/ x8 ~) M[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S]
0 x' n: c" Q- {% _" o: E, X"Type"=dword:000001107 `* c% q F# P9 V
"Start"=dword:00000002. O# @9 O9 l' q* u) N' i. f
"ErrorControl"=dword:00000000 z' P, P% c& L5 _# H/ ]( \
"ImagePath"="%SystemRoot%\Pmsns.exe"3 r; Y' x, J9 Q- l9 {% k3 i7 v
"DisplayName"="Pmsns"
, C% \4 [* V4 r+ {! i6 c"ObjectName"="LocalSystem"
9 O* T5 V- N2 h) y+ ?"Description"="Rtrieves the serial number of any "" [0 C9 _5 @, W( i9 w$ g
# x/ g! a! E# z! N" H
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Security]7 T4 f6 T3 O9 s2 R: ?
"Security"="<系统相关>"
& X: W, Z* x! ?0 O3 ^
# k8 v. g/ z2 `5 @$ R! n2 p$ `[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Portable Media Serial Number S\Enum]
" Y# j1 G$ ~# d& ?( V( Y"0"="Root\\LEGACY_PORTABLE_MEDIA_SERIAL_NUMBER_S\\0000". J- ^+ L: [9 |5 s: E4 u
"Count"=dword:00000001
1 e0 @; l- o9 ~5 ~( ]( T. q/ q"NextInstance"=dword:00000001
: @ z: O, i- G
9 r$ c3 o! F) L9 _) i% ~& Y0 m5 J$ N/ q3 s0 [" z/ }8 H
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv]
; e' P. W7 q9 A0 G"Type"=dword:00000001 E0 q2 K' X) T5 ~
"ErrorControl"=dword:00000000# o& p( Z" r% x6 |( a) U o
"Start"=dword:00000004
* t- ^% E9 h& J1 }"ImagePath"="\\??\\%SystemRoot%\\<随机文件名>"
5 l; b& r' n7 ^4 ]$ W"DeleteFlag"=dword:00000001
- |$ t; a7 J/ k9 E$ C3 B' g9 o2 Q5 l' R) O6 |
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\mchInjDrv\Enum]0 X3 w5 T$ c( S9 e
"0"="Root\\LEGACY_MCHINJDRV\\0000"
4 e0 G2 Z$ B) W+ K3 e9 F"Count"=dword:00000001
9 L! A7 n) Q0 p& |5 k"NextInstance"=dword:00000001% T% `) F5 i- s8 H( w9 v. ~
( Q- [6 U8 W5 f3 |5 f' q删除键值:, y# w! O2 M* I7 G) }
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
- I) d7 t3 A: K& m1 ~* U; a3 J' L“NoRealMode”,禁止用户在DOS下察看病毒文件。
4 w5 M" k' [/ Q7 a4 D! F8 Z
- Y$ t' P1 C# }$ s. C5.病毒模块Pmsns.DLL每隔一定时间向远程主机发送本机信息:
# Z& \: y8 ~/ d7 \* B! @系统芯片
" V0 q4 {* l: `* L& F物理内存( }% f, o$ S8 ~# D, N
Windows版本9 }3 u5 o8 k, ]( b
Windows目录
$ c6 F! b; K0 f/ o6 G注册公司
- Z9 q/ t9 l7 a0 C7 s注册用户
# [1 i* R& L9 I8 B, z当前用户& Q/ I- W4 j5 K
当前日期* f! [$ r/ Z( c
开机时间' y; m/ N; r; H
计算机名称( F B5 C% J4 Q5 f. O# ?; }
计算机分辨率
0 C& t" a P0 @1 K% G* Q9 k服务端版本) s3 W5 B5 h' l# A
剪切板内容* h# N4 Y! A8 u$ Z
本地IP地址5 Y: W3 ]3 s+ L: W+ m
- |8 `3 x/ R; w, Z& M: @
当控制端连接到中毒计算机以后,病毒可以执行以下远程控制命令:
6 l: p8 L+ O- B$ j更新病毒 1 _5 P% g E# e
启动键盘记录 7 {" @) p) E! Q" J
停止键盘记录 , X7 U6 E+ a+ _& S. f/ W* f
结束指定的进程
9 C) c8 F( E) e重启计算机
0 d# E% C" l* S* y x$ X) I6 [启动命令行程序 & d0 f8 F( |- |5 j- R9 e8 f
执行系统命令 : _& R* [7 \9 Z3 m' f; a; b. }
获取系统信息
; K2 Y. v# d( S( R0 v共享文件夹
- K! G* `- `/ p4 o从指定的IP下载文件。 |
|