打印

[原创] Worm.Win32.Viking.ix[卡巴斯基]分析

Worm.Win32.Viking.ix[卡巴斯基]分析

分析
                                                                   G-AVR[Greysign]

一、 病毒标签:
病毒名称: Worm.Win32.Viking.ix[卡巴斯基]

病毒类型:木马
文件 MD5:CE555343E15E208A9DA1CBD8FE79E5FB
公开范围: 完全公开
危害等级: 3
文件长度: 72,463 字节

加壳类型: UPX 0.80 - 1.24
命名对照:   
AntiVir Found TR/Crypt.XPACK.Gen
ArcaVir Found nothing
Avast Found Win32:Tibs-ADO
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found Possibly a new variant of W32/PWStealer.gen1
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found Worm.Win32.Viking.ix
NOD32 Found Win32/PSW.Lineage.ARA
Norman Virus Control Found Viking.gen
Pandarus Found nothing
VirusBuster Found nothing
VBA32 Found MalwareScope.Worm.Viking.3


二、 病毒描述:

感染可执行文件.联网下载木马.


三、 行为分析
1,网络活动
219.128.162.1-219.128.162.255
59.34.216.182
2.联网下载和释放
%WINDOWS%SMSS.EXE
%WINDOWS%\RichDll.dll
%WINDOWS%\uninstall\rundl132.exe
%WINDOWS%\SERVICES.EXE
%WINDOWS%\WINLOGON.EXE
%WINDOWS%\RUNDLL32.exe
%WINDOWS%\CSRSS.exe
%WINDOWS%\LSASS.EXE
%WINDOWS%\8Sy.exe
%WINDOWS%\9Sy.exe
%Documents and Settings%\Administrator\Local Settings\Temp\wms0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\jts0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\wos0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\mhs0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\smy0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\zts0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\wls0.dll
%Documents and Settings%\Administrator\Local Settings\Temp\wgs0.dll
3.注册表修改
新建:
   注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: jts3
       类型: REG_SZ
       值: C:\WINDOWS\jts3.exe
注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: wms3
       类型: REG_SZ
       值: C:\WINDOWS\wms3.exe
    注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: qqs3
       类型: REG_SZ
       值: C:\WINDOWS\qqs3.exe

    注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: wgs3
       类型: REG_SZ
       值: C:\WINDOWS\wgs3.exe

    注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: wls3
       类型: REG_SZ
       值: C:\WINDOWS\wls3.exe

注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: zts3
       类型: REG_SZ
       值: C:\WINDOWS\zts3.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: mys3
       类型: REG_SZ
       值: C:\WINDOWS\mys3.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: wos3
       类型: REG_SZ
       值: C:\WINDOWS\wos3.exe

   注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: mhs3
       类型: REG_SZ
       值: C:\WINDOWS\mhs3.exe

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    注册表值: load
       类型: REG_SZ
       值: C:\WINDOWS\uninstall\rundl132.exe

原文地址:http://hi.baidu.com/greysign/blog/item/4821a3016326ff02728da53f.html
本帖最近评分记录
  • 地狱幽灵 金币 +10 丫啊 晕晕什么木马啊 2007-3-18 00:13
Antivirus[反病毒]
我的BLOG

TOP

丫的 告诉我什么木马啊 晕晕…… 就出来个Worm.Win32.Viking.ix 谁知道什么东西啊 ※
###################################
#        0day.Research.Center
#     http://www.security0rc.cn/
#
#      
###################################

TOP

威金啊.名字有写啊.VIKING
Antivirus[反病毒]
我的BLOG

TOP

回复 #2 地狱幽灵 的帖子

威金…………………………………………………………
断剑天下,唯我无情!

TOP

回复 #1 Greysign 的帖子

又把你的女大十八变贴到这儿来了?嘿嘿
断剑天下,唯我无情!

TOP

兄弟的传奇号都被盗了
研究了两个星期都不知道是哪个程序发的信
哪个程序看着都没问题
网络监控也很正常

TOP

Processed in 0.080098 second(s), 6 queries, Gzip enabled.