卡卡网
:
上网安全助手软件
瑞星知道
文件诊所
安全论坛
瑞星网
界面模式
登录
注册
会员
在线
帮助
加入收藏夹
瑞星卡卡安全论坛
技术交流区
反病毒/反流氓软件论坛
WIN32.PARITE病毒分析
热点专题
奥运,加油
业界动态
实习生专区
瑞星产品求助区
瑞星杀毒软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
入侵防御(HIPS)
可疑文件交流
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
青涩文学
本站站务区
活动专区
站务
1
1
/ 1 页
跳转
页
WIN32.PARITE病毒分析
收藏
本主题由 大版主 hotboy 于 2008-7-22 21:27:14 执行 移动主题 操作
天云一剑
论坛实习生
帖子:
974
注册:
2008-07-06
来自:
死扛病毒
发表于: 2008-07-20 15:06
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
WIN32.PARITE病毒分析
其实这个病毒也很老了,无服务无驱动,只是不大好彻底清除
(学生在清除病毒时,发现JDK目录和MSOcache目录无法使用专杀清理,费解ING。。。。)
首先使用PEID检查病毒感染文件,发现多了一个节,节名随机器生成,这部分是病毒INJECT的
打开OD,看了看,病毒调用的API
包括:GetMouduleFileNameA
RegOpenkeyExA
RegQueryValueExA
CreatFileA,ReadFile
WriteFile
GetTempFileName
这样我们大概知道病毒会做些什么:打开修改注册表,创建文件,读取文件,写文件
病毒访问注册表中的:
HKEY_CURRENT_USER\Softare\Microsoft\Windows\CurrentVersion\Explorer-PINF
这里存放的是病毒导出的DLL(型如一个CLASS ID,如:
{1C954872-1230-6541-9548-6541025884C1}
)
如果此键值存在,就加载调用DLL中的函数,如果不存在,就新建键值和文件
从感染的文件末尾每次读入10240(0x2800)字节,然后解码写入创建的临时文件,病毒写入的TMP文件实际上就是一个DLL(动态链接库)文件
然后加载DLL文件,调用DLL中的函数,用来实现感染文件
感染的过程就是给文件增加一个节,然后写入编码后的病毒代码,再把DLL编码写入被感染文件末尾
如此这般,子子孙孙无穷匮也。。。。
感染了此病毒,在它还没完全攻占你的硬盘前,使用专杀吧
就算完全感染了,请参考下面的帖子来处理:
http://bbs.ikaka.com/showtopic-8525434.aspx
学生还有一点不太明白,就是为什么查看文件修改日期发现不了任何被感染的痕迹呢?只有被替换才能发现吗?
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; User-agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; http://bsalsa.com) ; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; TheWorld)
安全软件和sreng工具被关闭并删除的进
彻底免疫AUTORUN教程
短消息
资料
全部帖子
性别:
生日:
1986-12-26
精华:
0
威望:
2002
贡献:
931
金钱:
0
007_power@163.com
6405047
状态:
离线
等级:
li8heng8qi
初生襁褓狮
帖子:
27
注册:
2008-07-21
来自:
发表于: 2008-07-22 13:39
|
短消息
资料
字号:
小
中
大
2楼
回复:WIN32.PARITE病毒分析
据我猜测应该是在系统基层更改的吧!
短消息
资料
全部帖子
性别:
精华:
0
威望:
51
贡献:
25
金钱:
0
状态:
离线
等级:
天云一剑
论坛实习生
帖子:
974
注册:
2008-07-06
来自:
死扛病毒
发表于: 2008-07-22 17:34
|
只看楼主
短消息
资料
字号:
小
中
大
3楼
回复:WIN32.PARITE病毒分析
恩,找了下资料,发现这些时间都是可以更改的
现在的疑问是,被填入病毒后,文件散列会变化吗
安全软件和sreng工具被关闭并删除的进
彻底免疫AUTORUN教程
短消息
资料
全部帖子
性别:
生日:
1986-12-26
精华:
0
威望:
2002
贡献:
931
金钱:
0
007_power@163.com
6405047
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
1
/ 1 页
跳转
页
论坛跳转...
热点专题
奥运,加油
业界动态
实习生专区
实习生报名区
实习生交流区
瑞星产品求助区
瑞星杀毒软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
流行病毒专区
入侵防御(HIPS)
可疑文件交流
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
青涩文学
本站站务区
活动专区
视频展示
巨人安全月活动专版
“安全之狮”校园行活动专版
关注灾情 同心抗灾
历史活动
站务
版主之家[限]
瑞星客户俱乐部[限]
我的主题
我的帖子
我的精华
文本模式
帖子标题
作 者