- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
“Rootkit”和后门病毒变种的演练流程
演练目标
1“代理木马”变种fql
Trojan/PSW.Agent.fql“代理木马”变种fql是木马家族的最新成员之一,采用高级语言编写,并经过加壳保护处理。“代理木马”变种fql运行后,会在被感染计算机系统中的临时文件夹下释放一个恶意DLL组件文件“*.tmp”(文件大小:20,480 字节),会在被感染计算机系统中的“%SystemRoot%\system32\”目录下释放一个恶意DLL组件文件“HBKrnl.dll”(文件大小:20,480 字节),会在被感染计算机系统中的“%SystemRoot%\system32\drivers\”目录下释放恶意驱动文件“hbkernel.sys”(文件大小为:13,920 字节),还会在被感染计算机系统的“%SystemRoot%\”目录下创建一个更新信息配置记录文件“Update.dat”。“代理木马”变种fql运行时,会在被感染计算机的后台调用系统“rundll32.exe”进程,并使系统“rundll32.exe”进程去调用病毒释放出来的恶意DLL组件文件“HBKrnl.dll”来执行恶意操作,这样可以在任务管理器中不显示病毒自身的进程,伪装自己从而不被用户轻易发现。“代理木马”变种fql会将释放出来的恶意驱动程序“hbkernel.sys”注册为系统服务,用来还原系统“SSDT HOOK”,从而使部分安全软件的保护功能失效,达到躲避安全软件的防御和躲避查杀的目的。“代理木马”变种fql会在被感染计算机系统的后台利用HOOK和内存截取等技术盗取用户玩家“梦幻西游”网络游戏的登陆帐号、登陆密码、仓库密码、角色等级、金钱数量、所在区服、计算机名称等信息资料。并且会在被感染计算机后台将窃取到的这些信息资料发送到骇客指定的远程服务器站点“/mdb5postasp.asp?server=%sgameid=%spass=%spin=%swupin=%srole=%sequ=现金:%u 存银:%uother=build:%s %sverify=%s0416%s%sforthgoner”上。“代理木马”变种fql会通过在注册表启动项中添加键的方式,来实现开机木马自启动。
2“灰鸽子”变种rvh
Backdoor/Huigezi.rvh“灰鸽子”变种rvh是后门家族的最新成员之一,采用“Visual C++ 6.0”编写,并经过加壳保护处理。“灰鸽子”变种rvh运行后,会自我复制到被感染计算机系统中的“%SystemRoot%\system32\”目录下,并重新命名为“RacMondY.exe”(文件属性设置为:系统、隐藏。)。“灰鸽子”变种rvh运行时,会将自身注册为系统服务,并以服务的方式在被感染计算机系统的后台运行。“灰鸽子”变种rvh会先修改自身进程的“PEB”结构表,把自己伪装成系统“svchost.exe”进程,然后再去连接网络进行秘密通信,这样可以躲避防火墙的监控(利用白名单原理)。“灰鸽子”变种rvh属于反向连接后门,会与骇客指定远程服务器地址“96:5000”进行连接来获取控制端真实地址。如用户计算机中了“灰鸽子”变种rvh后门,则会变成网络僵尸,骇客可以远程任意控制被感染的计算机,还可以窃取用户计算机里所有的机密信息资料。“灰鸽子”变种rvh具有自动升级更新的功能。“灰鸽子”变种rvh通过注册名为“RacMondY 瑞星服务”的系统服务,实现用户在开进时后门病毒的自启动。其中,该后门注册的服务类型为:“独立进程服务”。“灰鸽子”变种rvh后门主传播程序执行完毕后会自我删除。
本次演练的目标主要是针对“”病毒和“”病毒进行分析。其具体内容如下:
中文名称 “代理木马”变种fql 病毒名称 Trojan/PSW.Agent.fql 影响平台 Win 9X/ME/NT/2000/XP/2003 病毒长度 20480字节 病毒类型 木马 编写语言 高级语言 表格 11
中文名称 “灰鸽子”变种rvh 病毒名称 Backdoor/Huigezi.rvh 影响平台 Win 9X/ME/NT/2000/XP/2003 病毒长度 15360字节 病毒类型 后门 编写语言 VC++ 6.0 表格 12
演练环境
工具介绍
工具名称 工具介绍 PEiD 查看文件是否加壳,并检测壳名 IceSword 驱动级的系统分析工具,可以检测Rootkit ARP防火墙 防御ARP病毒攻击的防火墙 MD5全文校验器 文件的MD5校验工具,检测文件完整性 抓包工具(Sniffer) 局域网内的抓取数据的工具 二进制编辑器 进行二进制编辑的工具 Autoruns 启动项查看工具 Process Expl
您可能关注的文档
最近下载
- 【作风建设论述摘编】2025关于加强党的作风建设论述摘编(七)PPT.pptx VIP
- 水平四足球大单元教案.docx VIP
- 义和团运动和八国联军侵华课件-2025-2026学年统编版(2024)历史八年级上册.pptx VIP
- 手术讲解模板:双侧牵张成骨下颌骨前移术.ppt
- 羊的胚胎移植(15分钟).ppt VIP
- 【作风建设论述摘编】2025关于加强党的作风建设论述摘编(三)PPT.ppt VIP
- 中西医学的本质特点及其模式.ppt
- 甲午中日战争与列强瓜分中国狂潮课件++2025-2026学年统编版八年级历史上册.pptx VIP
- SY75C 9三一履带液压挖掘机.pdf VIP
- 工作面采煤设计方案.doc VIP
文档评论(0)