• XSS.stack #1 – первый литературный журнал от юзеров форума

Virus.Win32.Hidrag.d

Ŧ1LAN

CPU register
Пользователь
Регистрация
19.12.2005
Сообщения
1 057
Решения
1
Реакции
6
название: Virus.Win32.Hidrag.d
размер файла: 36352 байта. Написан на языке C++.
инсталяция:
При запуске зараженного файла вирус копирует себя в корневой каталог Windows с именем svchost.exe:

Код:
%WinDir%\svchost.exe
При этом тело вируса модифицируется так, что в конец файла добавляется ресурс VERSIONINFO, частично совпадающий с аналогичным ресурсом в оригинальном системном файле svchost.exe Windows XP, который расположен в %WinDir%\system32 (различие только в номерах версий — созданный файл имеет номер версии 5.1.0.0).

После этого вирус запускает созданный файл, передавая ему в качестве параметров командной строки имя запущенного инфицированного Exe-файла и его параметры командной строки.

Затем выполнение программы завершается. Это делается для лечения запустившегося инфицированного Exe-файла.

Запущенный вирусом файл svchost.exe проверяет тип операционной системы. Если это Windows NT, 2000 или XP, то он регистрирует себя в виде службы с именем «PowerManager» и описанием «Manages the power save features of the computer». Если тип операционной системы другой (Windows 95, 98), то запущенный процесс (svchost.exe) прячется из списка задач с помощью функции RegisterServiceProcess и регистрируется в системном реестре:

Код:
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
 "PowerManager"="%WinDir%\svchost.exe"
Запущенный файл svchost.exe анализирует параметры командной строки; если они есть, то вирус лечит указанный в них файл и запускает его с оригинальными параметрами командной строки. Затем, если одна копия вируса уже выполняется, процесс завершает свою работу.

Действие на систему:
В ходе фонового выполнения файла svchost.exe производится поиск и инфицирование других Exe-файлов. При поиске файлов просматриваются все несъёмные диски, начиная с диска C: до диска Z:. Для каждого диска просматривается дерево подкаталогов и производится поиск файлов с расширением Exe. Найденные файлы инфицируются.

При этом заражение файлов не происходит, если выполняется одно из следующих условий:
  • файл импортирует одну из функций: PackDDElParam или StartServiceCtrlDispatcher
  • размер файла меньше 100 КБ
  • тип пользовательского интерфейса — не GUI
  • файл является защищённым (определяется посредством SfcIsFileProtected)
  • файл уже инфицирован этим вирусом (определяется путём нахождения строки; «Ijeefo!Esbhpo!wjsvt/!Cpso!jo!b!uspqjdbm!txbnq/» по смещению 610h от начала файла (данная строка является зашифрованной строкой «Hidden Dragon virus. Born in a tropical swamp.»)
Все строковые константы в теле вируса зашифрованы.

При заражении файлов у них на время инфицирования снимается атрибут «Только для чтения». Также не изменяются время создания, записи и последнего доступа к файлу. В ходе инфицирования файлов вирус шифрует и меняет местами некоторые данные файла.

удаление:
1. Удалить ключ реестра:
Код:
[HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices]
 "PowerManager"="%WinDir%\svchost.exe"
2. Остановить службу с именем PowerManager.
3. Удалить файл svchost.exe в каталоге %WinDir% (но не в %WinDir%\system32!).
 
не редко в таких случаях спасает Ad-Watch который пресекает возможность записи в ветвь реестра данного файла (в данном случае в автозагрузку)
вот недавний даже лог в пример :
28.06.2006 23:00:27 - Registry modification detected
Root:HKEY_LOCAL_MACHINE
Key:Software\Microsoft\Windows\CurrentVersion\Run
Value:KTService
Data:
New Data:C:\Windows\csrss.exe
 
Ŧ1LAN
Забыл 4-е действие написать:Запустить Антивирусник и поставить действие лечить для всех. :)
[mod][Ŧ1LAN:] ага, может ещё и комикс нарисовать как запутсить антивирус? =)[/mod]
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх