商城 设为首页注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Windows >> 系统安全 >> 木马病毒 >> Windows正文

Backdoor.Win32.IRCBot.aaq后门分析

文章来源:中国IT实验室收集整理 作者:佚名 更新时间:2007-12-5 0:20:37 【 】 【加入收藏

  病毒名称: Backdoor.Win32.IRCBot.aaq

  病毒类型: 后门

  文件MD5: 383FA8F31BC56113DBB9F5B7527A6D0D

  文件长度: 18,944 字节

  感染系统: windows98以上版本

  开发工具: Microsoft Visual C++ 6.0

  加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24

  病毒描述:

  该病毒为后门类,病毒运行后衍生病毒文件到系统目录下,关闭当前任务管理器中一切可以关切的进程,把衍生的DLL文件插入到系统正常进程Explorer.exe中,并通过rdshost.dll连接指定的IRC信道,并接受控制者远程控制。修改注册表,添加启动项,以达到随机启动的目的。该病毒通过MSN传播,会检查用户是否开启MSN,如果开启则自动向用户MSN中的好友自动发送消息,并把病毒衍生的文件photo album.zip做为附件发送。

  行为分析:

  1、病毒运行后衍生病毒文件到系统目录下:

%WINDIR%\photo album.zip 
%system32%\rdshost.dll

  2、关闭当前任务管理器中一切可以关闭的进程。

  3、把病毒衍生的文件rdshost.dll插入到系统正常进程Explorer.exe中,并通过rdshost.dll连接指定的IRC信道,并接受控制者远程控制。

  4、修改注册表,添加启动项,以达到随机启动的目的:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\
ShellServiceObjectDelayLoad
键值:字串:"rdshost "= "{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32
键值:字串:"@"="rdshost.dll"
注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为可变字串。

  5、该病毒通过MSN传播,会检查用户是否开启MSN,如果开启则自动向用户MSN中的好友自动发送消息,并把病毒衍生的文件photo album.zip做为附件发送:

  自动向MSN好友发送消息:

QUOTE: 
  HEY lol i've done a new photo album !:) 
Second ill find file and send you it.
Hey wanna see my new photo album?Hey accept my photo album, Nice new pics of
me and my friends and stuff and when i was young lol...
  Hey just finished new photo album! :) might be a few nudes ;) lol...
  hey you got a photo album? anyways heres my new photo album :) accept k?
hey man accept my new photo album.. :( made it for yah, been doing picture 
story of my life lol..

  并把病毒衍生的文件photo album.zip做为附件发送。

  6、控制者利用IRC通信信道远程控制中毒计算机:

  连接的IRC信道:darkjester.xplosionirc.net

  IP地址:89.159.185.142

  标准IRC控制命令:

NICK [%s][%iH]%s\n 
  lol lol lol :shadowbot
  USER %s\n
  #test
  JOIN %s\n
  %s
  PING :
  PING :
  PING :
  PONG :%s\n
  404JOIN %s\n
  #test
  JOIN %s\n
  KICK
  #test
  JOIN %s\n
  PRIVMSGNOTICE
  NOTICE

  注释:

  %Windir% WINDODWS所在目录

  %DriveLetter% 逻辑驱动器根目录

  %ProgramFiles% 系统程序默认安装目录

  %HomeDrive% 当前启动系统所在分区

  %Documents and Settings% 当前用户文档根目录

  %Temp% 当前用户TEMP缓存变量;路径为:

  %Documents and Settings%\当前用户\Local Settings\Temp

  %System32% 是一个可变路径;

  病毒通过查询操作系统来决定当前System32文件夹的位置;

  Windows2000/NT中默认的安装路径是 C:\Winnt\System32;

  Windows95/98/Me中默认的安装路径是 C:\Windows\System;

  WindowsXP中默认的安装路径是 C:\Windows\System32.

  清除方案:

  1、使用安天木马防线可彻底清除此病毒(推荐),请到安天网站下载:www.antiy.com .

  2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。推荐使用ATool(安天安全管理工具),ATool下载地址: www.antiy.com或http://www.antiy.com/download/index.htm .

  (1) 使用安天木马防线或ATool中的“进程管理”关闭病毒进程

  (2) 强行删除病毒文件

  %WINDIR%\photo album.zip

  %system32%\rdshost.dll

  (3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

  键值:字串:"rdshost "= "{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

  HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32

  键值:字串:"@"="rdshost.dll"

  注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为可变字串。

  • 上一篇Windows:

  • 下一篇Windows:
  • 最 新 热 门
     低配置电脑如何优化Vista系统运行如飞似XP
     安全修改注册表默认响应方式
     禁用Vista下的硬盘监控任务栏警告
     巧用GhostEXP 将补丁加入GHO文件
     windows运行中几个特殊的执行命令
     技巧:用MSDaRT解决Vista启动故障
     XP中一人远程管理关机好方法
     一次简单修改 让WinRAR解压缩速度更快
     彻底禁用暴风顽固进程 让系统清爽起来
     通吃主流格式 让系统图片查看器更完美
    最 新 推 荐
     无需借助工具 手动分离捆绑后门
     拒绝木马入侵 四大绝招来防护
     四斧-砍清系统中各类型木马
     杀毒36计之手动清除PcShare木马
     教你手动清除隐藏的病毒文件一法
     清除以服务启动DLL插入型木马
     实战!手把手教你清除多进程关联型木马
     轻松解决盘符打不开的Autorun病毒
     病毒也有趣:10大最恐怖/干净/浪漫病毒
     免疫未知病毒木马的三种技术
    相 关 文 章

    Windows Vista CPP 测试计划公布
    教您打开Windows 7 Build 6801的Superbar
    Vista系统如何入住苹果MacBook
    Sinofsky承认Vista UAC烦人 Windows 7改进
    QT TabBar为资源管理器加上多标签
    小心MAC地址丢失也会导致无法上网
    Apache虚拟目录日志分割及发布(win2003)
    Active Directory部署之完全手册
    利用BAT软件建软件分类目录
    Active SMART:硬盘健康 轻松监控

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

      Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用
    电话:0757-81139980 QQ:83306923