通过MSN传播的 PictureAlbum2007.zip prodigys323.dll
病毒名称:Trojan.Win32.Delf.ads [exe](Kaspersky), Trojan-PSW.Win32.WOW.ru [dll](Kaspersky)
病毒别名:Backdoor.Win32.SdBot.kxx [dll](瑞星)
Win32.Troj.MsnBotT.c.26000 [dll](毒霸)
病毒大小:61,952 字节
加壳方式:
样本MD5:f0e69187e52c259d048443c74219d72e
样本SHA1:0f6a03de10749f93812cc2bd940bd427b3985fc2
发现时间:2007.8
更新时间:2007.8
关联病毒:
传播方式:通过MSN传播
技术分析
==========
病毒向MSN联系人发送消息和伪装成照片的带毒压缩包,当对方联系人接收并打开压缩包中的文件时系统受到感染。
病毒运行后在系统目录生成包含自身的ZIP压缩包:
%Windows%\PictureAlbum2007.zip
其中包含的病毒文件名为:DSC515607.jpg-www.photobucket.com
释放dll注入进程:
%System%\prodigys323.dll
创建ShellServiceObjectDelayLoad启动项目:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"prodigy1"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="prodigys323.dll"
注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒产生的这串CLSID不固定,比如:{94AB36E7-C7D4-4D9C-99EE-7AFF7715FCA5}
向MSN联系人发送消息和伪装成照片的带毒压缩包%Windows%\PictureAlbum2007.zip:
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?
la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav韆?
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure?
ich glaube, da?ich h溥lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten Woche, sehen, wenn Sie sie m鰃en
Haha, diese sind Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure?
ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ?
je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni鑢e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
What do you think of this picure? i feel i look ugly :/
Here's a new pic of me
A few pictures from last week, see if you like em
Have you seen this picure yet?
Haha, is that you on that picture?
Should i use this picture on msn?
What do you think about this?
连接远程IRC:ns5.landpurchased.com
Mutex: x1x1fwfg1hgl4hlxx14
清除步骤
==========
到down.45it.com下载sreng2.zip(作为备用)和IceSword120_cn.zip(以下简称冰刃)
1. 删除病毒创建的ShellServiceObjectDelayLoad启动项目(打开冰刃-注册表-依次找到病毒注册表选项删除即可):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"prodigy1"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="prodigys323.dll"
2. 重新启动计算机
3. 删除病毒文件(打开冰刃-文件-依次找到病毒文件删除即可):
%Windows%\PictureAlbum2007.zip
%System%\prodigys323.dll
%userprofile%\new.txt(可能存在)
零度电脑知识网www.needc.com电脑知识学习网站。电脑知识学习QQ群:81158926 欢迎电脑爱好者加入。
相关文章
- 2023-06-03河北理工学院是几本_河北理工大学继续教育学院
- 2023-06-03少女大人苏瓷什么时候恢复女装?少女大人演员介绍
- 2023-06-03花环夫人的演员有哪些?花环夫人演员表
- 2023-06-03香蕉皮的神奇小妙用_香蕉皮的妙用
- 2023-06-03闪闪发光的结局_大结局2亲情会闪闪
- 2023-06-03及笄之年是指多少岁_及笄年华
- 2023-06-03计算机科学与技术属于什么类?计算机科学与技术属于什么类
- 2023-06-03卡卡西为什么要杀死琳?卡卡西为什么杀死琳
- 2023-06-03泪洒女人花大结局是什么?泪洒女人花大结局
- 2023-06-03slow的比较级是什么?slow的比较级
- 2023-06-03莲花闹海棠的演员有哪些?段乃心
- 2023-06-03我国是谁最早发现甲骨文_我国谁最早发现甲骨文
- 2023-06-03item code是什么意思?itemcode
- 2023-06-03eur是什么意思-财经频道?eur是什么意思
- 2023-06-03栗子怎么剥皮最简单(栗子内皮怎么去除)?栗子怎么剥皮