“艾妮”感染型病毒下载器的解决

豆豆网   技术应用频道   2008年04月29日    社区交流

内容摘要:这个艾妮病毒下载器和去年流行的艾妮(ANI)蠕虫有很大不同,这里的艾妮是一个木马下载器。

  这个艾妮病毒下载器和去年流行的艾妮(ANI)蠕虫有很大不同,这里的艾妮是一个木马下载器。

  病毒特点:

  1.更强的感染能力

  该病毒会感染所有体积从40k到4M之间的.exe文件,针对这些体积小的文件进行感染有一个好处,就是能尽可能的捕获那些小巧的绿色型应用程序,利用这些小程序受人们喜欢、经常得到传播的优点,病毒可以实现更快的扩散。

  2.在各磁盘分区生成自动运行的病毒文件

  “艾妮”会在各磁盘分区的根目录下生成AUTO病毒文件ntldr.exe;和对应的autorun.inf,只要用户在中毒电脑上使用U盘等移动存储设备,“艾妮”就可以传染到这些设备上。

  注意:将病毒生成的NTLDR.EXE是Windows引导文件NTLDR区分开,后者没有扩展名,只存在于C盘根目录,是windows启动时的引导文件,NTLDR丢失,将会造成系统不可启动。

  3.劫持安全软件,同时黑吃黑劫持其它病毒

  使用映像劫持对抗安全软件的病毒很多,这个艾妮除劫持主流安全软件之外,还会把很多病毒的程序也劫持掉,达到独占系统资源的目的。

  详细分析作案流程:

  1.复制自身到%windir%fontssystemati2evxx.exe并运行

  2.创建自启动加载项

  在”SoftWareMicrosoftWindowsCurrentVersionRun”下,创建

  ”TBMonEx”;字串,指向病毒程序c:windowsfontssystemati2evxx.exe,实现开机自动加载。

  3.创建安装信息

  添加[HKEY_LOCAL_MACHINESOFTWARElogogo]

  ”setup”=”yes”;

  4.劫持主流安全软件和部分流行病毒

  ”SOFTWAREMicrosoftWindows;NTCurrentVersionImage;File;Execution;Options”;下创建

责编:豆豆技术应用

正在加载评论...