首 页  |  微点新闻  |  业界动态  |  安全资讯  |  安全快报  |  产品信息  |  网络版首页
通行证  |  客服中心  |  微点社区  |  微点邮局  |  常见问题  |  在线订购  |  各地代理商
 

蠕虫程序Worm.Win32.AutoRun.jaq
来源:  2008-12-26 17:04:41


捕获时间

2008-12-26

病毒摘要

该样本是使用“VC”编写的蠕虫程序,由微点主动防御软件自动捕获,采用“nSPack”加壳方式试图躲避特征码扫描,加壳后长度为“18,470 字节”,图标为“”,病毒扩展名为“exe”,主要通过“网页木马”、“文件捆绑”、“移动存储介质”等方式传播,运行后病毒主要感染文件并联网下载其他木马到本地运行。

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑、移动存储介质

防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知间谍软件”,请直接选择删除处理(如图1);


       图1 微点主动防御软件自动捕获未知病毒(未升级)



如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"Worm.Win32.AutoRun.jaq”,请直接选择删除(如图2)。


       图2 微点主动防御软件升级后截获已知病毒


对于未使用微点主动防御软件的用户,微点反病毒专家建议
1、不要在不明站点下载非官方版本的软件进行安装,避免病毒通过捆绑的方式进入您的系统。
2、建议关闭U盘自动播放,具体操作步骤:开始->运行->gpedit.msc->计算机配置->管理模板->系统->在右侧找到"关闭自动播放"->双击->选择"已启用"。
3、尽快将您的杀毒软件特征库升级到最新版本进行查杀,并开启防火墙拦截网络异常访问,如依然有异常情况请注意及时与专业的安全软件厂商联系获取技术支持。
4、开启windows自动更新,及时打好漏洞补丁。

病毒分析

  该样本程序被执行后,将复制自身至系统目录“%SystemRoot%\system32”,重命名为“7CE81C8.EXE”,修改注册表,将“7CE81C8.EXE”注册为名为“93088076”的服务,实现自启动,相关注册表如下:

 
  键:“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\93088076”
  值:“Type”
  数据:“SERVICE WIN32 OWN PROCESS”
  值:“Start”
  数据:“SERVICE AUTO START”
  值:“ImagePath”
  数据:“C:\WINDOWS\system32\7CE81C8.EXE -k”
  值:“DisplayName”
  数据:“93088076”


  服务建立后,病毒将启动服务,并释放批处理文件“delme.bat”至系统目录“%SystemRoot%\system32”,实现自删除,批处理内容如下:

 
  @echo off
  :selfkill
  del /F /Q "C:\Sample.exe"
  if exist "C:Sample.exe" goto selfkill
  del %0


  服务启动后,“7CE81C8.EXE”释放动态库文件“232A68F8.DLL”至系统目录“%SystemRoot%\system32”,申请内存空间将动态库“232A68F8.DLL”写入系统进程“winlogon.exe”,使用远程线程激活被写入的病毒代码实现注入,随后“winlogon.exe”将尝试注入系统当前存在全部进程。
  遍历磁盘,尝试将“7CE81C8.EXE”复制至各磁盘根目录,重命名为“auto.exe”,并生成“autorun.inf”,使“auto.exe”随用户打开盘符时运行,并将文件设置为隐藏属性。“autorun.inf”内容如下:

 
  [AutoRun]
  open=auto.exe
  shellexecute=auto.exe
  shell\Auto\command=auto.exe


  修改注册表,企图使文件不可见,相关注册表如下:

 
  键:“HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue”
  值:“CheckedValue”
  数据:“0”


  访问网络地址:http://count.fu****ion.com/cnzz/update.txt,读取升级文件、下载恶意程序、上传统计信息。Updat.txt内容如下:

  
[update] ver=2008040422 url=http://count.fu****ion.com/cnzz/soft/cnzz.exe timer=1 timerbegin=0 [popwin] popwin=0 count=0 [file] file=1 file1=http://ad.l***n.com/ad.exe filename1=skkj1.exe ftime1=0 file2=http://google.n***dn.com/cao/cao.exe filename2=skkj2.exe ftime2=0 count=2 [count] count=1 mecount=1 url=http://count.fu****ion.com/cnzz/count/count.asp

 

免费体验
下  载
安装演示