Backdoor.Win32.Small.oo
mùlù
bìng biāo qiān Virus tags
  bìng míng chēngBackdoor.Win32.Small.oo
   bìng lèi xínghòu mén
   wén jiàn MD5: 439F062FCAFC7F6E1EA2ACA83C9E960A
   gōng kāi fàn wéiwán quán gōng kāi
   wēi hài děng : 4
   wén jiàn cháng : 15,872 jié
   gǎn rǎn tǒng: Windows98 shàng bǎn běn
   kāi gōng : MicrosoftVisualC++6.0
bìng miáo shù Virus Description
  gāi bìng wéi jiāng shī lèi hòu ménbìng yùn xíng hòu huò wén jiàn biāo hòu kǎo bèi bìng shēn dào %System32% xiàbìng míng biàn), diào yòng API hán shù chuàng jiàn bìng bìng xiě zhù biǎochuàng jiàn bìng jìn chénghuò huán jìng biàn liàng dào bìng jìngshǐ yòng CMD mìng lìng jiāng bìng shēn shān chúlián jiē dào zhǐ dìng de IP zhǐ děng dài jiē shōu kòng zhì zhě sòng de kòng zhì zhǐ lìngshòu gǎn rǎn yòng néng huì bèi cāo zòng jìn xíng Ddos gōng yuǎn chéng kòng zhì sòng yóu jiànchuàng jiàn běn Tftp、 xià zài bìng wén jiàn děng xíng wéiyán zhòng de huì zào chéng wǎng luò tān huàn
xíng wéi fēn Behavior Analysis
  běn xíng wéi
  1、 wén jiàn yùn xíng hòu huì shì fàng xià wén jiàn
  %System32% yuán bìng wén jiàn míng .exe15,872 jié
  2、 chuàng jiàn zhù biǎo bìng xiàng
  [HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesWindowsRemote]
   zhù biǎo zhí :"Description"
   lèi xíng: REG_SZ"
   zhí chuàn: "NetworkConnectionsManagement"
   miáo shù : bìng miáo shù
  [HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesWindowsRemote]
   zhù biǎo zhí :"DisplayName"
   lèi xíng: REG_SZ
   zhí chuàn :"WindowsAccountsDriver"
   miáo shù : bìng míng
  [HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesWindowsRemote]
   zhù biǎo zhí :"ImagePath"
   lèi xíng: REG_SZ
   zhí chuàn :"C:WINDOWSSystem32 yuán bìng wén jiàn míng .exe."
   miáo shù : yìng xiàng wén jiàn de dòng jìng
  [HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesWindowsRemote]
   zhù biǎo zhí :"Start"
   lèi xíng: REG_SZ
   zhí: "DWORD:2(0x2)"
   miáo shù : de dòng fāng shìshǒu dòng
  [HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesWindowsRemote]
   zhù biǎo zhí :"Type"
   lèi xíng: REG_SZ
   zhí: "DWORD:16(0x10)"
   miáo shù : lèi xíng
  3、 huò huán jìng biàn liàng dào bìng jìngshǐ yòng CMD mìng lìng jiāng bìng shēn shān chúlián jiē dào zhǐ dìng de IP zhǐ: 121.15.247.** děng dài jiē shōu kòng zhì zhě sòng de kòng zhì zhǐ lìng
   wǎng luò xíng wéi
   xié : TCP
   duān kǒu: 1801
  IP zhǐ: 121.15.247.**
   miáo shùlián jiē dào gāi IP zhǐ děng dài jiē shōu bìng zuò zhě sòng de kòng zhì zhǐ lìng
   zhù: %System32% shì biàn jìngbìng tōng guò chá xún cāo zuò tǒng lái jué dìng dāng qián System wén jiàn jiā de wèi zhì
  %Windir%WINDODWS suǒ zài
  %DriveLetter%  luó ji dòng gēn
  %ProgramFiles%  tǒng chéng rèn 'ān zhuāng
  %HomeDrive% dāng qián dòng de tǒng de suǒ zài fēn
  %DocumentsandSettings% dāng qián yòng wén dàng gēn
  %Temp%DocumentsandSettings
   dāng qián yòng LocalSettingsTemp
  %System32% tǒng de System32 wén jiàn jiā
  Windows2000/NT zhōng rèn de 'ān zhuāng jìng shì C:WinntSystem32
  windows95/98/me zhōng rèn de 'ān zhuāng jìng shì C:WindowsSystem
  windowsXP zhōng rèn de 'ān zhuāng jìng shì C:WindowsSystem32
qīng chú fāng 'àn Clear solution
  1、 shǐ yòng 'ān tiān fáng xiàn chè qīng chú bìng ( tuī jiàn )。
  2、 shǒu gōng qīng chú qǐng 'àn zhào xíng wéi fēn shān chú duì yìng wén jiànhuī xiāng guān tǒng shè zhì
  ( 1) shǐ yòng ATOOL jìn chéng guǎn jié shù yuán bìng wén jiàn míng .exe jìn chéng
  ( 2) qiáng xíng shān chú bìng wén jiàn
  %System32% yuán bìng wén jiàn míng .exe
  ( 3) shān chú bìng zhù biǎo xiàng
  [HKEY_LOCAL_MACHINESYSTEMControlSet001Services]
   zhù biǎo zhí :"WindowsRemote"
   shān chú WindowsRemote jiàn xià suǒ yòu de jiàn zhí