“代理登陆器变种AZZ”病毒技术细节
此程序为DL类型程序
1、病毒运行后,会把自己复制到system32目录下,文件名为:kernelwind32.exe。并释放一个驱动程序:文件名为:kernelw.sys。
(1)kernelwind32.exe是病毒本身。
(2)Kernelw.sys是一个恶意的驱动程序,当该驱动被加载后,会禁止以下程序加载或运行:vsdatant.sys,watchdog.sys,zclient.exe,bcfilter.sys,bcftdi.sys,bc_hassh_f.sys,bc_ip_f.sys,bc_ngn.sys,bc_pat_f.sys,bc_prt_f.sys,bc_tdi_f.sys,filtnt.sys,sandbox.sys,mpfirewall.sys,msssrv.exe,mcshield.exe,fsbl.exe,avz.exe,avp.exe,avpm.exe,kav.exe,kavss.exe,kavsvc.exe,klswd.exe,ccapp.exe,ccevtmgr.exe,ccpxysvc.exe,iao.exe,issvc.exe,rtvscan.exe,savscan.exe,bdss.exe,bdmcon.exe,livesrv.exe,cclaw.exe,fsav32.exe,fsm32.exe,gcasserv.exe,icmon.exe,inetupd.exe,nod32krn.exe,nod32ra.exe,pavfnsvr.exe,Windows-KB890830-V1.32.exe。
(3)驱动程序HOOK了ZwQueryDirectoryFile,ZwEnumerateValueKey使用户在我的电脑中,无法查看到文件名、注册表、进程中含有kernelw字符串的文件。
2、绕过Windows自带防火墙;
病毒利用windows的netsh命令在不经过用户允许的情况下强制把自己加入到Windows防火墙的可用列表中,这样当病毒运行后,要连接主机要下载文件时,Windows防火墙就会自动放过病毒程序。
病毒用netsh的以下命令行绕过Windows自带防火墙:netshfirewallsetallowedprogramVirusNameenable。运行后,病毒等待3秒时间,让以上程序执行。
3、3秒以后病毒会修改注册表项,为病毒以后启动作些准备。
(1)增加启动项,当系统在次启动后,病毒也随系统一起运行:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
"System"=C:\WINDOWS\system32\kernelwind32.exe
(2)禁用任务管理器,当用CTRL ALT DELETE后,会出现任务管理被禁用的提示。
HKEY_CURRENT_USER\Software\Microsoft\Windows\Currentversion\policies\system
"disabletaskmgr"=0x00000001
(3)增加病毒的驱动程序服务
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Driver
(ImagePath)\??\C:\WINDOWS\system32\kernelw.sys
下一篇: “反病毒杀手变种CR”病毒摘要
