luoyezeqiu 2008-4-12 18:36
磁碟机病毒(VcingT)——最新分析报告
文章转自铁军博客
X?zPgT&W.i
[url]http://hi.baidu.com/litiejun/blog/item/1db888ecc370dd2362d09fab.html[/url]
1g^WDU/B6dxO
Worm.VcingT.w.102400分析报告发布 7XK*\3W!QWH j4e
病毒名称:Worm.VcingT.w.102400 F(d)w
b[Z}9jX8o
中文名称:磁碟机变种
8w5M0x^^,qN
病毒长度:36864
O gK#M!YIMu
威胁级别:2 swk;y%[)Yb
病毒类型:Trojan
8dnZN7LVV t
`a*Q:KL
病毒简介:
p_]:dde
这是一个下载者病毒,会关闭一些安全工具和杀毒软件并阻止其运行运行,并会不断检测窗口来关闭一些杀毒软件及安全辅助工具 ,破坏安全模式,删除一些杀毒软件和实时监控的服务, 远程注入到其它进程来启动被结束进程的病毒, 反复写注册表来破坏系统安全模式,病毒会在每个分区下释放 AUTORUN.INF 来达到自运行. eI^w4r7vU*W
`prW5]lA2|a
病毒功能:
sP?fU
|
一、病毒通过修改系统默认加载的DLL 列表项来实现DLL 注入,并在注入后设置全局钩子.通过远程进程注入,并检测是否有相应安全软件和管理工具。通过枚举进程名,通过搜索以下关键字来关闭进程: U8a.fS8v
0w:uiPs U
Rav avp twister kv watch kissvc scan guard ~!]G^S#Nc2V5f
o'U&rv0ej;Z+O(g
找到带有关键字的窗口后,就往目标窗口发送大量的垃圾消息,是其无法处理而进入假死的状态,当目标窗口接受到退出、销毁和WM_ENDSESSION 消息就会异常退出。
#f0@\:ye
eol;U&^z3hv
病毒关闭杀毒软件的方法没有什么创新,但关键字变的更短,使一些名字相近的进程或窗口也被关闭。
LR9em#P {;M