恶意木马下载器查杀实验.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
恶意木马下载器查杀实验

一、实训目的 二、实训知识准备 三、实训要求 四、实训环境 通过对auto.exe病毒的分析、观察、查杀,了解此类病毒的特点。并掌握利用工具检查系统的方法,了解几种工具常用功能的基本使用。 1.病毒名称 BackDoor.Win32.Agent.ahj 2.病毒别名 警惕恶意木马下载器,auto.exe 3.病毒文件信息 MD5:00b5f82cf97f6eb0b1f5972b3d1ebfa2 SHA1:ad26b6ff0716c61e8f06cc0478c253e285e3f581 壳信息:nSPack 2.1 - 2.5 - North Star/Liu Xing Ping 4.影响系统 Win 9X/ME/NT/2000/XP/2003 5.病毒类型 木马病毒 6.病毒大小 Auto.exe 18,240 Byte 7.传播方式 U盘传播 8.病毒特征 该病毒运行后,衍生病毒文件到系统目录下。添加注册表随机运行项以随机引导病毒体。 病毒体访问某动态更新的病毒地址页面,从而获得病毒的更新下载地址。下载的病毒体多为网络游戏盗号程序。 9.病毒行为 病毒运行后?检测是否装有卡巴斯基软件,如果装有卡巴斯基软件?则将系统日期修改为2005年1月18日。 在系统文件夹下创建一个随机8位数字和字母组合而成的exe并且注册成随机8位数字和字母组合而成的服务,同时释放一个随机8位数的dll。 控制winlogon把那个随机8位数的dll?插入几乎所有进程。 遍历所有分区?在根目录下生成auto.exe和autorun.inf。 连接指定IP地址下载木马。 首先读取/cnzz/update.txt?的下载配置文件。 然后根据里面的内容下载木马kxxxxxxxxxx.exe到系统文件夹。 并下载/cnzz/soft/cnzz.exe更新自身。 木马植入成功后增加的文件如下: C:\Program?Files\Internet?Explorer\Connection?Wizard\ 下会生成icwres.ocx ,isignup.dll isignup.sys C:\WINDOWS\system32\ 下会生成107E7AF5.DLL(随机文件名) ,AC254E44.EXE(随机文件名), AVPSrv.dll ,B96A05C.EXE(随机文件名) ,bcawvt.dll ,chzzyi.dll ,dllhost32.exe ,eykesr.dll ,F7F735F8.DLL(随机文件名) ,gafjib.dll ,humnyb.dll ,install.exe ,kxxxxxxxxxxx.exe(随机文件名) ,k118335740863qso.dll ,mppds.dll ,msdebug.dll , Msf3sf.sys , nwizdh.exe , qqcnpk.dll , Shell.exe , Shell.pci , skblsj.dll , TIMHost.dll , unlmon.dll , upxdnd.dll , uzgeey.dll C:\WINDOWS\ 下会生成AVPSrv.exe ,fqpatv.exe ,mppds.exe ,TIMHost.exe , upxdnd.exe 其中C:\WINDOWS\system32\Shell.exe为感染下载者?感染除系统分区外的所有exe?并且在每个分区根目录 学员在虚拟机中激活病毒BackDoor.Win32.Agent.ahj(auto.exe),并按步骤对系统进行观察,分析病毒行为,最后对病毒进行查杀。过程中熟悉相关工具的使用,对步骤进行相应记录,有问题及时提出。注意主机安全。 1. pc一台,安装有Vmware5.5以上版本;虚拟机中最好安装有 WinXP版本。 2. 将虚拟机从网络中断开。 3. 病毒文件——Auto.exe。 4. 第三方工具——IceSword, Process Explorer。 * Any question? * * * * * * * *

文档评论(0)

jgx3536 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:6111134150000003

1亿VIP精品文档

相关文档