瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 有趣的wdm.exe(兼答“手指冰凉”的问题)

1   1  /  1  页   跳转

有趣的wdm.exe(兼答“手指冰凉”的问题)

有趣的wdm.exe(兼答“手指冰凉”的问题)

收到“手指冰冷”给我的wdm.exe。卡巴斯基今天的病毒库不报毒。
但我认为它是后门(或木马)。

【wdm.exe运行及其处理过程】:

1、Action:Prevented
Application:wdm.exe
Access:Open device
Object:Tcpip\DevN\-\Ip——试图连接网络,但被Tiny阻止。

2、System information
Application:rundll32.exe
Access:Process ended——wdm.exe终止了rundll32.exe进程。

3、Application:wdm.exe
Access:Create file
Object:C:\WINDOWS\system32\Drivers\ksld.sys——wdm.exe创建驱动文件。

4、Action:Monitored
Application:wdm.exe
Access:Loading dll
Object:C:\WINDOWS\system32\drivers\ksld.sys——wdm.exe加载驱动文件。

5、Action:Monitored
Application:wdm.exe
Access:Loading dll
Object:C:\WINDOWS\system32\ntoskrnl.exe——wdm.exe加载ntoskrnl.exe。

6、Action:Monitored
Application:wdm.exe
Access:Create file
Object:C:\Program Files\Tencent\QQ\TIMPlatfrom.exe——wdm.exe创建文件TIMPlatfrom.exe。

7、Action:Monitored
Application:wdm.exe
Access:Overwrite file
Object:C:\Program Files\Tencent\QQ\TIMPlatform.exe——wdm.exe改写文件TIMPlatfrom.exe。

8、Action:Monitored
Application:wdm.exe
Access:Write file
Object:C:\Program Files\Tencent\QQ\TIMPlatform.exe——wdm.exe写文件TIMPlatfrom.exe。

9、Action:Monitored
Application:wdm.exe
Access:Delete registry value
Object:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\Shell——wdm.exe删除注册表项。

10、Action:Monitored
Application:wdm.exe
Access:Set registry key value
Object:HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load——wdm.exe添加注册表项。

11、 这步活动被Tiny漏掉了,但被SSM监测到:
操作: 添加
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
名称: KernelFaultCheck
新的值: C:\WINDOWS\system32\wdm.exe


12、看看HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load加了什么。结果——什么也没看到。藏了?汗!


13、用SSM禁止C:\WINDOWS\system32\wdm.exe 和C:\WINDOWS\system32\Drivers\ksld.sys加载运行。重启系统。

14、删除文件:
C:\WINDOWS\system32\wdm.exe
C:\WINDOWS\system32\Drivers\ksld.sys
C:\Program Files\Tencent\QQ\TIMPlatform.exe(注意:这个目录下居然有两个完全同名的TIMPlatform.exe,只是创建日期不同。删除那个最近创建的)。
15、删除注册表项:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
KernelFaultCheck (值: C:\WINDOWS\system32\wdm.exe)。
16、卸载QQ,重新安装(原有的那个TIMPlatform.exe被动了手脚)。
处理完毕。
最后编辑2006-08-13 01:46:28.920000000
分享到:
gototop
 

这个木马(或后门)的有趣之处:
1、仿冒微软的文件,且较逼真(图1)。产品版本、产品名称...一应俱全。蛮像那么回事。
但是,wdm.exe运行后立即消失——让人生疑!尽管它可以“金蝉脱壳”,但Tiny还是监测到它跑到了%system%文件夹。

附件附件:

下载次数:408
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-13 1:15:50
描述:
预览信息:EXIF信息



gototop
 

2、植入系统运行后,每进行一步其它操作(如:用SnagIt截图),进程列表中增加一个IE进程。但此时IE浏览器并未打开(图2)。

附件附件:

下载次数:439
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-13 1:16:27
描述:
预览信息:EXIF信息



gototop
 

3、HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load貌似为空。搞不懂。
4、能在C:\Program Files\Tencent\QQ\目录下建立一个完全同名的TIMPlatform.exe。一个目录下出现两个文件名完全相同的文件(图3)。汗!

附件附件:

下载次数:373
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-13 1:17:04
描述:
预览信息:EXIF信息



gototop
 

5、sys文件通过wdm.exe加载(反而容易暴露)

附件附件:

下载次数:381
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-13 1:19:11
描述:
预览信息:EXIF信息



gototop
 

bao叔还说有趣,看得我直冒冷汗,太狡猾了
gototop
 

引用:
【baohe的贴子】3、HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load貌似为空。搞不懂。
4、能在C:\Program Files\Tencent\QQ\目录下建立一个完全同名的TIMPlatform.exe。一个目录下出现两个文件名完全相同的文件(图3)。汗!
………………

这个您看错咯,不是完全相同,病毒文件名是TIMPlatfrom.exe,O和R掉了个个儿
gototop
 

引用:
【yanmings的贴子】
引用:
【baohe的贴子】3、HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load貌似为空。搞不懂。
4、能在C:\Program Files\Tencent\QQ\目录下建立一个完全同名的TIMPlatform.exe。一个目录下出现两个文件名完全相同的文件(图3)。汗!
………………

这个您看错咯,不是完全相同,病毒文件名是TIMPlatfrom.exe,O和R掉了个个儿
………………

汗!
眼花了!就是容易出错啊!!
gototop
 

都眼花了..

睡觉时间到了...

多休息...

我没看明白..
gototop
 

现在这种伪装就是要让人看得眼花,不知道哪个是真,哪个是假~~呵呵~版主辛苦了~~
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT