北大青鸟
3/6 上一条 下一条
当前位置:主页>网络安全>Trojan-PSW.Win32.Lmir.bnx样本分析

Trojan-PSW.Win32.Lmir.bnx样本分析

来源:北大青鸟郑州志远 作者:北大青鸟管理员 发布时间:2007-11-21
病毒名称: Trojan-PSW.Win32.Lmir.bnx

  病毒类型: 木马

  文件MD5: 5CD80D1B024986FD8D626391DB23051E

  公开范围: 完全公开

  危害等级: 3

  文件长度: 67,377 字节

  感染系统: Windows98以上版本

  开发工具: Borland Delphi 6.0 - 7.0

  加壳类型: 无

  病毒描述:

  该病毒属木马类,病毒运行后复制自身到系统目录%windir%下,重命名为IGM.exe,备份病毒名为:庆贺十七大祖国越来越好,衍生病毒文件192896MM.DLL、888,并删除自身;修改注册表,添加启动项,以达到随机启动的目的;使用IE浏览器打开网站“中国残疾人联合会” (http://www.cdpf.org.cn/);该木马可以盗取用户网络游戏传奇的账号与密码。

  行为分析:

  本地行为:

  1、病毒运行后衍生病毒文件,并删除自身:

  %Windir%\192896MM.DLL

  %Windir%\IGM.exe

  %Windir%\庆贺十七大祖国越来越好

  %Windir%\888

  2、修改注册表,添加启动项,以达到随机启动的目的:

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

  键值: 字串: " WinSysM"="C:\WINDOWS\IGM.exe"

  3、使用IE浏览器打开网站“中国残疾人联合会”

  http://www.cdpf.org.cn/

  4、该木马可以盗取用户网络游戏传奇的账号与密码。

  注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32.

  %Temp% = C:\Documents and Settings\AAAAA\Local Settings\Temp 当前用户TEMP缓存变量

  %Windir%\ WINDODWS所在目录

  %DriveLetter%\ 逻辑驱动器根目录

  %ProgramFiles%\ 系统程序默认安装目录

  %HomeDrive% = C:\ 当前启动的系统的所在分区

  %Documents and Settings%\ 当前用户文档根目录

代码分析:

  1、复制原文件到系统目录%Windir%下,并重命名为IGM.exe:

0040513D   .  50            push eax                  ; |ExistingFileName 
0040513E   .  E8 49ECFFFF   call Trojan-P.00403D8C    ; \CopyFileA

  2、删除病毒原文件:

0040516A   .  50            push eax                      ; /FileName 
0040516B   .  E8 34ECFFFF   call Trojan-P.00403DA4        ; \DeleteFileA

  3、使用IE浏览器打开网站“中国残疾人联合会” (http://www.cdpf.org.cn/):

00405248   .  6A 05         push 5                 ; /IsShown = 5 
0040524A   .  6A 00         push 0                ; |DefDir = NULL
0040524C  . 68 70554000  push Trojan-P.00405570  ; |Parameters =
"http://www.cdpf.org.cn/"
00405251  .  68 88554000  push Trojan-P.00405588 ;|FileName = "IEXPLORE.EXE"
00405256  .  68 98554000  push Trojan-P.00405598       ; |Operation = "open"
0040525B  .  A1 98784000  mov eax,dword ptr ds:[407898]   ; |
00405260  .  50           push eax                        ; |hWnd => NULL
00405261  .  E8 9AEFFFFF  call Trojan-P.00404200           ; \ShellExecuteA

  4、添加IGM.exe为注册表启动项:

00405273   .  B9 A0554000   mov ecx,Trojan-P.004055A0     ;  ASCII "WinSysM" 
00405278   .  BA A8554000   mov edx,Trojan-P.004055A8     ;  ASCII
"SOFTWARE\Microsoft\Windows\CurrentVersion\Run"

  以下为病毒衍生文件192896MM.DLL的反汇编代码:

  5、检查网络是否正常连接:

003D6381   .  68 98633D00   push 192896MM.003D6398    ; /Arg1 = 003D6398 
003D6386   .  E8 E5EEFFFF   call 192896MM.003D5270    ; \192896MM.003D5270

  6、检测mir1和mir2的进程ID:

 
003D733D   .  B8 2C743D00   mov eax,192896MM.003D742C   ;  ASCII "mir1.dat"
003D7342   .  E8 E9DDFFFF   call 192896MM.003D5130      ;检测mir1的进程ID
003D7347   .  E8 18D1FFFF   call <jmp.&kernel32.GetCurrentProcessId>
; [GetCurrentProcessId
003D734C   .  3B45 F8       cmp eax,dword ptr ss:[ebp-8]
003D734F      74 4C         je short 192896MM.003D739D  ;检测mir1的进程ID,
如果不存在则跳转到检测mir2的进程ID
 
003D738B   > /68 38743D00   push 192896MM.003D7438     ; /Arg1 = 003D7438
003D7390   . |E8 DBDEFFFF   call 192896MM.003D5270     ; \192896MM.003D5270
;绑定mir1
 
003D73A2   .  B8 50743D00   mov eax,192896MM.003D7450  ;  ASCII "mir2.dat"
003D73A7   .  E8 84DDFFFF   call 192896MM.003D5130     ;检测mir2的进程ID
003D73AC   .  E8 B3D0FFFF   call <jmp.&kernel32.GetCurrentProcessId>
; [GetCurrentProcessId
003D73B1   .  3B45 F8       cmp eax,dword ptr ss:[ebp-8]
003D73B4      75 66         jnz short 192896MM.003D741C   ;(如检测不到
mir2的进程ID则跳转到退出界面。
 
003D7402   > /68 5C743D00   push 192896MM.003D745C     ; /Arg1 = 003D745C
003D7407   . |E8 64DEFFFF   call 192896MM.003D5270     ; \192896MM.003D5270
;绑定mir2

  7、检查用户游戏玩家装备、元宝、等级:

003D7FCC  |.  BA C0823D00   mov edx,192896MM.003D82C0 
003D7FD1  |.  E8 C6B8FFFF   call 192896MM.003D389C        ;检查玩家身上装备
 
003D80FF  |.  BA E8823D00   mov edx,192896MM.003D82E8
003D8104  |.  E8 5BB9FFFF   call 192896MM.003D3A64         ;检查玩家包裹装备
 
003D81AA  |.  68 FC823D00   push 192896MM.003D82FC
003D81AF  |.  8D55 C4       lea edx,dword ptr ss:[ebp-3C]
003D81B2  |.  8B07          mov eax,dword ptr ds:[edi]
003D81B4  |.  E8 3FC6FFFF   call 192896MM.003D47F8         ;检查玩家金币
 
003D81EE  |.  68 18833D00   push 192896MM.003D8318
003D81F3  |.  8D55 C0       lea edx,dword ptr ss:[ebp-40]
003D81F6  |.  8B07          mov eax,dword ptr ds:[edi]
003D81F8  |.  E8 FBC5FFFF   call 192896MM.003D47F8         ;检查玩家等级




上一篇:2007年十大互联网安全事件   下一篇:Linux操作系统下别名的设置
如果你想咨询课程、学费、就业、开班等情况!请拨打我们的咨询热线0371-66252525 或者点击QQ右侧的图标与我们在线老师咨询!

热点新闻

开班信息

班级 类型 状态
YS113 周末班 热招
TS137 专修班 热招
YS112 周末班 热招
TS136 专修班 热招
YS111 周末班 余9座
TS135 专修班 余5座
TS134 专修班 余1座

免费讲座

时间:11月23日(本周日)14:00 内容:"黑客攻防"         "专家讲解职业规划" 抢座热线:0371-66252525 电话抢座    名额有限
北大青鸟就业案例
徐保金
学      历:大专
就职单位:金业集团
岗      位:网络工程师
    我是一名07年普通大专毕业的学生,毕业后心里很不踏实,对自己的前... >>详情

北大青鸟讲师
于江
毕业学校:天津大学
专      业:工学硕士
教学理念:晓之以理,动之以情,导之以行,持之以恒... >>详情

青鸟大事

人民日报、光明日报、中国青年报、中国计算机报等几十家媒体对公司进行了多方面的报道。
自成立以来,北大青鸟APTECH先后赢得了“中国IT公众认知企业金奖”、“本土最具知名度认证奖”、“最佳就业认同奖”、 “质量放心用户满意双优品牌”等数十个奖项;
2007年市场占有率达到38.6%(数据来源:IDC报告),成为中国IT职业培训领域不折不扣的领导品牌。
北大青鸟APTECH凭借自身的卓越表现,自2001年至2007年,已连续7年实现全国市场排名第一。
北大青鸟APTECH先进的教学方法、优质的教育产品和规范的经营管理模式已经得到了来自国际(ISO9001认证)、国内(劳动与社会保障部OSTA联合认证)的双重认可。
目前,公司已在全国20多个省份、自治区、直辖市的100余个重点城市发展了240余家授权培训中心,全体系教职员工10000余人,培养学员逾30万人,发展速度之快、经营规模之大、学员人数之多,在全国众多IT职业培训机构中一枝独秀。
所有中心实行统一经营管理、严格保证教学质量,受到社会和业界的高度认可。
公司采取特许经营的业务模式,在全国建立“北大青鸟APTECH计算机授权培训中心”。
在8年的发展历程中,公司依托北京大学雄厚的教育背景,在科学先进的管理经验、系统完美的教材编排、以人为本的课程设置的基础上,已发展成为中国现代信息技术教育领域的先锋。
公司服务于国内IT职业教育领域,致力于为中国IT产业培养技能型紧缺实用人才。
北京阿博泰克北大青鸟信息技术有限公司(简称“北大青鸟APTECH”) 成立于2000年1月,是北京大学青鸟集团与印度阿博泰克公司(APTECH)合资组建的专业IT职业教育公司。
  • 北大青鸟电话:0371-66252525
  • 教质服务热线:15890063901
  • 夜间咨询热线:13676985050
北大青鸟电子杂志