病毒特征:
(AN(TH_v$ EU;'D< A. 该后门病毒由Trojan.Spambot木马衍生出来;
;oFE"zF ^CQF{BE/L2 B. 该后门病毒会下载并执行其它恶意代码;
IY%1D;uI h%dn Ww`i C. 该后门病毒会自动插入到正常可执行程序中;
+ "
T ^\ |Zd
?=SB* D. 该后门病毒采用RootKit技术隐藏自身。
QT%('g9z DIK_z/eA 发作症状:
e3AP][LB _[i%FZa 1、该病毒被执行后,将自动生成并保存于下文件夹中:
(]jeQt V7_)lHp~ - %System%\wincom32.sys
%d0W%5u OG - %System%\peers.ini
t#GezpH &6D~~!V ~AEN9[i * 默认系统文件夹(%System%)
4\p z=9 - Windows 9X/ME: C:\Windows\SYSTEM\
dgH}9.^ - Windows NT/2000: C:\Winnt\System32\
6LC@`ICX - Windows XP: C:\Windows\System32\
@\W=6ZaH #:X =2qd A@/=;v%g ;E18T 2、该病毒被执行后,将会自动插入到explorer.exe进程中;
;e/Y5~^H+ ]{y L6ZD6 )w`71!2 3、该病毒被执行后,将自动打开以下端口等待远程非法连接:
0`z%&/n ?2f2YsB - UDP port 4000
$IBGflkd - UDP port 7871
t\;F8<t - UDP port 11271
IAY~6G"Z: HT.D^tV` 4、该病毒被执行后,将自动从以下网址中下载恶意代码:
R S3;{M bFsKl6- -
http://217.107.217.187/game0.exe : Trojan.DownLoader.17823
D#et:q
-
http://217.107.217.187/game2.exe : Trojan.DownLoader.17823
hk _%H0 -
http://217.107.217.187/game3.exe : Trojan.DownLoader.17823
KVd]Y1p7 -
http://217.107.217.187/game4.exe : Trojan.DownLoader.17823
,@{`s}LF~ -
http://81.177.3.169/dir/game1.exe : Trojan.Spambot
_N5KHr>$ *nNDSS{. Cd/hW]w 5、该病毒将修改以下注册表项:
uo&r0;<KK cLOAY~O - [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wincom32]
vKlF%%t 'Display Name' = 'wincom32'
O.]&ckXT 'Binary Path' = '%System%\wincom32.sys'
So4!H! rHgz + ~qeB?i` 受感染的系统包括:
TDq"An4U 6|EkPOiMv t [[V4 -Windows 9X/ME: C:\Windows\SYSTEM
1pqG(o`DH -Windows NT/2000 : C:\Winnt\System32
@"bL},+Y -Windows XP : C:\Windows\System32
"x+uZVr OYXo{&!PF SEHY2zJ