![]() |
|
||||||||||||||
| | 网站首页 | 杀毒文章 | 软件下载 | 杀毒软件升级更新 | 进程管理 | 故障查询 | 常见问题 | 图片制作软件 | | ||
|
||
|
|||||
| “马吉斯(Worm.Magistr)”病毒专杀工具 | |||||
| “马吉斯(Worm.Magistr)”病毒专杀工具 | |||||
作者:Onion 文章来源:本站原创 点击数: 更新时间:2007-7-6 ![]() |
|||||
|
|
|||||
“马吉斯(Worm.Magistr)”病毒专杀工具
软件说明病毒名称: Worm.Magistr.g 病毒是由C语言编写的感染型病毒,感染后缀名为EXE的32位PE可执行程序,病毒源的大小为40KB。 病毒源文件为boot.exe,由用户从U盘上提取。 病毒源文件流程: boot.exe运行后检查自己是否在驱动器根目录下,如不是退出。 检查是否存在"C:\WINNT\linkinfo.dll",如果不存在则建立该文件。 装载该dll,然后查找病毒调用序号为101的导出函数。 DLL流程: DLL被装载时: 1、获得系统sfc.dll中的SfcIsFileProtected函数地址,以便在感染时调用以防止感染受系统保护的文件。 ResolveLinkInfoW 3、检查自己是否在explorer.exe进程中,如不是则启动病毒主线程。 4、启动病毒主线程 病毒首先通过VMWare后门指令检查是否是在VMWare下运行,如果是直接重启机器,以此来防止自己在虚拟机中被运行。 生成名称为"PNP#DMUTEX#1#DL5"的互斥量,以保证只有一个实例在运行。 然后开始启动各工作线程 5、工作线程1(生成窗口和消息循环) 生成隐藏的窗口和消息循环,并通过调用RegisterDeviceNotificationA注册设备通知消息,当发现插入可移动磁盘时,向可移动磁盘写入病毒源boot.exe。 6、工作线程2(遍历并感染所有磁盘) 从"C:\"开始感染所有磁盘中后缀名为"exe"的文件。 病毒在感染时,不感染"QQ"、"winnt"和"windows"目录下的程序文件,并通过调用SfcIsFileProtected来检查是否为系统文件,如是则不感染。 wooolcfg.exe 7、工作线程3(禁止其它病毒、破坏卡卡助手和感染网络) 枚举进程,如果进程的程序文件名(包括目录)是如下程序(常见的病毒程序),将终止该进程 realschd.exe 病毒通过修改卡卡助手的驱动"%system32%\drivers\RsBoot.sys"入口,使该驱动在加载时失败。 枚举网络资源,并尝试对网络资源中的文件进行感染。 枚举并尝试向局域网中计算机的隐藏共享文件夹"%s\\IPC$"、"C$"等写入名称为"setup.exe"的病毒源文件,尝试连接时使用"Administrator"作为用户名,并使用下列密码尝试。 password1 8、工作线程4(修改host文件并下载)
通过调用驱动获得新生成的进程,如果进程的文件是指定程序(见工作线程3),终止该进程
该驱动加载后首先通过替换 SDT 的中的函数地址挂钩 然后,驱动创建一个名为 DL5CProc 的设备。用户进程可以通过 ioctl = 25270860 来获得最后一个创建进程的进程 ID。 该驱动还会通过 PsSetLoadImageNotifyRoutine 设置映像加载通知,如果加载的映像文件在以下子目录中: 被感染的文件: 病毒感染文件时,会将原文件最后一个节增大,将病毒代码写入被感染文件的代码节,修改入口点指向病毒代码并保存原来的入口点地址,然后将被覆盖的原来文件的代码、病毒的dll、sys文件压缩保存在文件最后一个节中增大的地方。被感染的文件运行时,病毒代码先被运行,释放C:\WINNT\linkinfo.dll和%SystemRoot%\system32\drivers\IsDrv118.sys并加载,然后调用linkinfo.dll的序号为101的函数。病毒代码最后会恢复原文件被覆盖的代码并跳回原文件的入口开始运行原来的文件。 |
|||||
| 文章录入:Onion_ben 责任编辑:Onion_ben | |||||
|
|
|||||
| 最新热点 | 最新推荐 | 相关文章 | ||
| 小心木马新花招,网游突然退出 U盘病毒Hide.exe(兼答*man. 谨慎使用电子邮件附件防止病 运用LINQ轻松清除SQL注入式攻 木马问题有望立法解决 金山 Linux操作系统下的USB硬件设 Ashampoo AntiSpyWare防止恶 QQ通行证变种FN(Trojan.PSW "完美盗窃者"生成病毒驱动文 计算机病毒防治策略十一条 |
| | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 | | |||
|