首页
社区
课程
招聘
[旧帖] [原创]奇怪的病毒 0.00雪花
发表于: 2009-3-17 16:10 4089

[旧帖] [原创]奇怪的病毒 0.00雪花

2009-3-17 16:10
4089
今天在我们单位的微机上发现了一个奇怪的病毒,用软件查看pe头显示错误,
od 载入提示错误,但是它却可以正常运行,百思不得其解

请高手给看看是怎么回事?

补充:
又下了一番功夫,以下是我用od跟踪的注释,未跟踪完成,下班了,今天先到这里:)
7C92120F    C3              retn
c38bffccc3
//初始ep

7C941118    8B85 64FFFFFF   mov     eax, dword ptr [ebp-9C]          ; lmvixxh.0040000C
// 开始解密原文件?

00410D54      6A 01           push    1
//在此处下内存写断点,可以发现virus正在向此处写入解密后的程序。
//此处后来被作为代码运行
//此句没有被写上代码之前,在此下断点无效(失控)

似乎从()处开始写解密程序?

00AB2554                F3:A5           rep     movs dword ptr es:[edi], dword ptr [esi]
是由此句完成写00410D54内存的任务

00AB2556                8BC8            mov     ecx, eax
//这是move的下一句
//此句被多次执行,如果仅在此处下断点,执行几次后就失控了.

//原来40ff0以下为0000000,执行完00ab2554的语句后,直到00411590全为数据,

00AC2586                039401 98000000 add     edx, dword ptr [ecx+eax+98]
//此句似乎是解密程序

00952563                01EB            add     ebx, ebp
//此处为解密完成?

//7cxxxxxx为主循环
//00Axxxxx为解密者
//00AB2556为解密后的程序
//用od载入,连续按45次ctrl-f9 ,堆栈就出现0041f000字样,49次结束
//此病毒不能穿冰,主要通过u盘传播。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (11)
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
....等着高手来下吧..
2009-3-17 16:55
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
高人快来啊~~~
2009-3-17 17:10
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
簡單的動態分析只看到他會複製自己到
C:\  
C:\Program Files\  
C:\Windows\system32  
C:\Program Files\Common files\System
...

一旦執行 有些程式會開不起來 如 :Process Explorer   IceSword
如果在執行這病毒前開 上述兩個程式
他會關掉Process Explorer 用IceSword關閉病毒開啟的程序 他會自動啟動他自己複製其他的程式

用OD load進去 會直接跳到 retn

請高手賜教了 Orz
2009-3-17 18:23
0
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
上传的文件不对啊!OD载入提示错误

用诺顿查出,应该是下载者病毒吧!不知道是不是提示错误的!
2009-3-17 18:29
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
OD载入确实会提示错误,但是确实可以正常运行!我也搞不懂为什么?
2009-3-17 18:49
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
您是高人,我跟踪了一天了,还没发现这些秘密呢!
只知道它会在C盘和D盘下生成隐蔽的文件:imvixxh.exe,
一旦被感染后,就会经常关闭ie。运行360也经常会关闭。
2009-3-17 18:54
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
rmb
8
壳:eXPressor.Protection V1.6.0.1 -> CGSoftLabs *
在尝试脱的时候运行了
T_T

应该是个下载者吧
在我机器上隐藏了两个目录
C:\Program Files\Common Files\Microsoft Shared

C:\Program Files\Common Files\System

生成了两个exe
lswuito.exe
maxnneh.exe

感觉很强大的样子
一打开那些目录就关掉
2009-3-18 12:05
0
雪    币: 216
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
rmb
9
终于把病毒杀了
。。。。。。。
2009-3-18 19:09
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
您是高人!我到现在还没搞定呢。

请问您是用什么查出的壳?又是用什么脱掉的壳?
2009-3-19 11:18
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
请教eXPressor.Protection V1.6.0.1的壳用什么工具可以脱掉?
2009-3-19 11:52
0
雪    币: 200
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
我就知道这是个毒,刚才还中招了,百度一搜,就这一个地方。
2009-7-25 21:46
0
游客
登录 | 注册 方可回帖
返回
//