回复:Microsoft 命名为 Backdoor:Win32/Popwin.gen!H 的病毒
文件: 88642F08.EXE
大小: 25654 字节
MD5: CBA31F142A6A9AC33CFEE1D271BA32AF
SHA1: 88BDB30C5380A59E44F2C5B95C7CB5E904FFDE95
CRC32: DD0435C2
加壳类型:ASPack
编写语言:Microsoft Visual C++ 6.0
简单行为分析:
试图结束explorer.exe,
创建文件:
%windir%\Fonts\71AFC10C.DLL
%windir%\FONTS\F57BE19A.EXE
%windir%\Fonts\copy2090000.bat
%windir%\Fonts\del.bat
添加服务:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services,2643DD6F
释放文件并运行将自身拷贝到C:\WINDOWS\FONTS\目录下:
%windir%\Fonts\copy2090000.bat
其中描述如下:
@echo off
copy /y "具体文件路径\88642F08.EXE" "C:\WINDOWS\FONTS\F57BE19A.EXE" >nul
del %0
运行F57BE19A.EXE控制winlogon.EXE然后利用winlogon.exe控制当前进程中的所有进程;
调用PostMessageA函数向各个窗口发送WM_CLOSE消息;
释放文件C:\WINDOWS\Fonts\del.bat调用cmd删除88642F08.EXE及自身;
del.bat描述如下:
@echo off
:selfkill
del /F /Q "具体文件路径\88642F08.EXE"
if exist "具体文件路径\88642F08.EXE" goto selfkill
del %0
;