首页
社区
课程
招聘
[讨论]Av终结者病毒使用的新壳,两天毫无头绪,大家帮忙看看,分析下!
发表于: 2007-9-1 13:53 5058

[讨论]Av终结者病毒使用的新壳,两天毫无头绪,大家帮忙看看,分析下!

2007-9-1 13:53
5058
8月30日刚出的变种,所有杀毒软件都不能查杀。

分析了2天没有进展!

大家帮忙看看,理个头绪,到底用的啥壳?

http://www.vupig.com.cn/explorer.rar

此程序修改Userinit.exe文件,达到隐蔽启动的目的,然后删除自身,在Temp目录生成大量.tmp文件。

这还是基本的,最恶劣的是:

此程序内置一pcihdd.sys 或者 npf.sys 或者还未完全试出的驱动程序,完全绕过Windows本身的驱动,达到禁删除、拷贝、复制等目的~

整个程序大小只有10多K,这确实是一个高压缩的壳~

最后说一句,这是个病毒,最好在虚拟环境下调试和运行,别怪我没提醒!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
太厉害了,就不玩了.从壳的代码看和RLPACK有些关系.
2007-9-1 14:37
0
雪    币: 324
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
30多人看,只有一个回复,大家给点头绪吧.

用OD跟踪发现代码很简单的,但有句话叫越是简单的背后越复杂!
2007-9-1 20:57
0
雪    币: 417
活跃值: (475)
能力值: ( LV9,RANK:1250 )
在线值:
发帖
回帖
粉丝
4
咔吧已经报了:
上传的附件:
2007-9-1 21:17
0
雪    币: 144
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
还是K8厉害
2007-9-2 01:12
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6

所有杀毒软件都不能查杀


还以为多了不起呢, 一下载小红伞就报
上传的附件:
2007-9-2 09:47
0
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
7
虚拟机里面简单看了一下
00409A87    61                popad
00409A88    E9 607CFFFF       jmp 004016ED
//跳OEP
00409A8D    61                popad
00409A8E    C3                retn

004016ED    6A 00             push 0
004016EF    E8 80000000       call 00401774                    ; jmp to kernel32.GetModuleHandleA
//OEP
004016F4    A3 F0304000       mov dword ptr ds:[4030F0],eax
004016F9    E8 CBF9FFFF       call 004010C9
004016FE    68 00010000       push 100
00401703    68 F4304000       push 4030F4
00401708    68 2B134000       push 40132B                      ; ASCII "%SystemRoot%\System32\Userinit.exe"
0040170D    E8 50000000       call 00401762                    ; jmp to kernel32.ExpandEnvironmentStringsA
00401712    68 F4304000       push 4030F4
00401717    E8 32FCFFFF       call 0040134E
0040171C    0BC0              or eax,eax
0040171E    75 0C             jnz short 0040172C
00401720    68 E7304000       push 4030E7
00401725    E8 68000000       call 00401792                    ; jmp to kernel32.OutputDebugStringA
0040172A    EB 06             jmp short 00401732
0040172C    50                push eax
0040172D    E8 60000000       call 00401792                    ; jmp to kernel32.OutputDebugStringA
00401732    E8 F9F8FFFF       call 00401030
00401737    6A 00             push 0
00401739    E8 1E000000       call 0040175C                    ; jmp to kernel32.ExitProcess
2007-9-2 14:44
0
雪    币: 190
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
卡巴报的是下载者.
我用瑞星,麦咖啡,NOD32都不报.
看来是做过免杀的.
2007-9-2 15:16
0
雪    币: 324
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
病毒最终生成了pcihdd.sys文件,然后注册成服务,然后服务讲pcihdd.sys写入到userinit.exe文件中,现在破解到pcihdd.sys中了,但是sys驱动我一窍不通,谁给点头绪吧~
以下是病毒生成的驱动文件的下载地址:
http://www.vupig.com.cn/disk.sys
2007-9-2 17:14
0
雪    币: 200
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
病毒名稱 :機器狗病毒(硬件驅動級)穿透冰点還原軟件還原卡.
不像是AV 終結者! 可能是本身下載了AV終結者!

經過測試,DF6.0、DF6.1、DF6.2及以前版本均被成功穿透,這是一個木馬下載器,下載器通過名為PCIHDD.SYS驅動文件進行與DF的硬盤控制權的爭奪,並修改userinit.exe文件。實現徹底的隱蔽開機啟動。目前的臨時解決方案:一是封IP,二是在c:\windows\system32\drivers下建立免疫文件: pcihdd.sys

[ Changes to filesystem ]
   * Creates file C:\WINDOWS\system32\drivers\pcihdd.sys.

[ Changes to registry ]
   * Creates key "HKLM\System\CurrentControlSet\Services\PciHdd".
   * Sets value "ImagePath"="C:\WINDOWS\system32\drivers\pcihdd.sys" in key "HKLM\System\CurrentControlSet\Services\PciHdd".
   * Sets value "DisplayName"="PciHdd" in key "HKLM\System\CurrentControlSet\Services\PciHdd".

[ Process/window information ]
   * Creates service "PciHdd (PciHdd)" as "C:\WINDOWS\system32\drivers\pcihdd.sys".
   * Attempts to access service "PciHdd".
2007-9-2 17:19
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
现在病毒动辄就是带驱动 要不就穿透还原卡和软件 真无语
2007-9-2 22:00
0
雪    币: 324
活跃值: (160)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
还回写了,回写后再加密,再写另外一个
2007-9-4 11:57
0
游客
登录 | 注册 方可回帖
返回
//