本页主题: 后门病毒 “BackDoor.Rpcs” 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

wajika
反病毒高手勋章 乐于助人勋章 终身成就奖
级别: 论坛贵宾


精华: 23
发帖: 4445
威望: 132 点
星星铁: 174 块
贡献值: 178 点
在线时间:178(小时)
注册时间:2006-07-26
最后登录:2008-10-23

 后门病毒 “BackDoor.Rpcs”

病毒特征: b7V$wjy,  
UM?,.~S  
A. 该病毒以后门的形式连接某特定服务器并下载相关信息; Az"(|5rE5  
!3E:v<J/  
B. 该病毒采用隐藏技术执行病毒感染进程。 VBqCRJS  
-HKXie1}  
发作症状: @$&rvs0h  
's~D*I= U  
1、该病毒被执行后,将自动生成并保存于下文件夹中: NkG F ;a  
I:@,R  
- %system%\RpcS.exe |= (r? !  
~Z./)Bt  
~]+yaq2y  
* 默认系统文件夹Basic window system folder (%System%) }M+Ck1 s  
- Windows 9X/ME/XP: C:\Windows |r#L;J>  
- Windows NT/2000: C:\Winnt fm3td,_9,I  
&S<QNsS0.  
2、该病毒被执行后,将生成以下文件: `{oLO9|R  
`9 FiW  
- %system%\RpcS.dll : 检测为: BackDoor.Rpcs nUB}b[j  
>&$zbr5  
3、该病毒被执行后,将自动连接到特定网络及IP(通过随机端口): C]r+DD)Ee  
\spoHT  
| kh4W;8  
- Connection IP : pqc7777.<…>.org hsAks&+y  
- Connection Port : TCP 80 j=lW1w]NY  
b'C ^GZ  
4、该病毒将自身伪装成IE浏览器进程,用于在后台执行后门程序: 5} #R|d'O  
/c3Sr65V?  
5、该病毒还将自身注册为windows服务,并将在系统启动自动运行后门形式。 3 TC3  
N_zyz|m*  
*>JN_q'-  
受感染的系统包括: E(~ l ' \"  
{,\pDh  
ilC("!-<-  
-Windows 9X/ME: C:\Windows\SYSTEM K8V,o{ 3  
-Windows NT/2000 : C:\Winnt\System32 I@!b-xB2  
-Windows XP : C:\Windows\System32 IbP2 %0  
顶端 Posted: 2007-07-07 15:09 | [楼 主]
帖子浏览记录 版块浏览记录
Anti-Virus Fans » 病毒分析解决报告区

Time now is:11-21 22:34, Gzip enabled
Powered by PHPWind v6.3.2 Certificate Code © 2003-08 PHPWind.com Corporation