Показано с 1 по 1 из 1.

Описание вирусов: Net-Worm.Win32.Padobot.z с встроенным руткитом

  1. #1
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,179
    Вес репутации
    3380

    Описание вирусов: Net-Worm.Win32.Padobot.z с встроенным руткитом

    Сегодня на исследование попал вирус Net-Worm.Win32.Padobot.z, обладающий встроенным руткитом. Именно руткитом он и интересен, т.к. качественно маскирует процессы и файлы и его защитный механизм в принципе работоспособен в 9x и NT.
    Фот фрагмент протокола:
    1. Поиск RootKit и программ, перехватывающих функции API
    >> Опасно ! Обнаружена маскировка процессов
    >>>> Обнаружена маскировка процесса 1184 BCFFFJJ0.exe
    >>>> Обнаружена маскировка процесса 1636 Ojcdjp32.exe
    >>>> Обнаружена маскировка процесса 652 JEBHCCDC.exe
    1.1 Поиск перехватчиков API, работающих в UserMode
    Анализ kernel32.dll, таблица экспорта найдена в секции .text
    Функция kernel32.dll:FindNextFileW (219) перехвачена, метод APICodeHijack.JmpTo
    Функция kernel32.dll:Process32Next (647) перехвачена, метод APICodeHijack.JmpTo
    Анализ ntdll.dll, таблица экспорта найдена в секции .text
    Функция ntdll.dll:NtQuerySystemInformation (263) перехвачена, метод APICodeHijack.JmpTo
    Функция ntdll.dll:RtlGetNativeSystemInformation (609) перехвачена, метод APICodeHijack.JmpTo
    Функция ntdll.dll:ZwQuerySystemInformation (1072) перехвачена, метод APICodeHijack.JmpTo
    Анализ user32.dll, таблица экспорта найдена в секции .text
    Анализ advapi32.dll, таблица экспорта найдена в секции .text
    Функция advapi32.dll:RegEnumKeyA (471) перехвачена, метод APICodeHijack.JmpTo
    Функция advapi32.dll:RegEnumKeyExA (472) перехвачена, метод APICodeHijack.JmpTo
    Функция advapi32.dll:RegEnumKeyExW (473) перехвачена, метод APICodeHijack.JmpTo
    Функция advapi32.dll:RegEnumKeyW (474) перехвачена, метод APICodeHijack.JmpTo
    Функция advapi32.dll:RegEnumValueA (475) перехвачена, метод APICodeHijack.JmpTo
    Функция advapi32.dll:RegEnumValueW (476) перехвачена, метод APICodeHijack.JmpTo
    После противодействия руткиту произошло обнаружение процессов:

    >>>> Подозрение на маскировку процесса 1184 c:\test\bcfffjj0.exe
    >>>> Подозрение на маскировку процесса 1636 c:\windows\system32\ojcdjp32.exe
    >>>> Подозрение на маскировку процесса 652 c:\windows\system32
    \jebhccdc.exe
    Сам вирус копирует себя в папку System32, имена файлов судя по всему случайные. Файлы ничем не сжаты и не зашифрованы
    BCFFFJJ0.exe - размер 13857 байта, содержит открытым текстом заголовки окон популярных антивирусов и Firewall, в частности OfficeScanNT, ZoneAlarm, Panda, Antivirus Norton Antivirus ... и заготовку HTTP апроса

    Gdiooi32.exe - размер 46592 байта, не сжат и не зашифрован

    После запуска вируса на тестовом ПК обнаружились еще две троянские библиотеки:
    c:\windows\system32\esvfo32.dll>>>>> Вирус !! Trojan-Spy.Win32.Qukart.s
    c:\windows\system32\ztelhj32.dll>>>>> Вирус !! Trojan-Spy.Win32.Qukart.s
    как оказалось, они прописаны в ShellServiceObjectDelayLoad.

    Лечение
    1. Провести сканирование при помощи AVZ с включенным антируткитом
    2. Завершить процессы вируса
    3. при помощи встроенного поиска файлов найти файлы вируса и удалить их
    Последний раз редактировалось Зайцев Олег; 06.08.2005 в 15:58.

  2. Реклама
     

Похожие темы

  1. Snatch.exe (IM-Worm.Win32.QiMiral.ax): описание и лечение
    От NickGolovko в разделе Вредоносные программы
    Ответов: 11
    Последнее сообщение: 18.08.2010, 14:56
  2. Описание вирусов: Email-Worm.Win32.Rays
    От Зайцев Олег в разделе Описания вредоносных программ
    Ответов: 9
    Последнее сообщение: 25.09.2007, 19:39
  3. Описание вирусов: Email-Worm.Win32.Bagle.fy - червь с руткитом
    От Зайцев Олег в разделе Описания вредоносных программ
    Ответов: 8
    Последнее сообщение: 07.09.2006, 20:29
  4. Описание вирусов: Hoax.Win32.Avgold.h
    От Зайцев Олег в разделе Описания вредоносных программ
    Ответов: 3
    Последнее сообщение: 10.08.2005, 20:41
  5. Worm.Win32.Padobot.a,b
    От Geser в разделе Вредоносные программы
    Ответов: 5
    Последнее сообщение: 11.11.2004, 22:05

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01577 seconds with 18 queries