当前位置: 首页 > news >正文

榆林网站建设哪家好手机聊天app开发

榆林网站建设哪家好,手机聊天app开发,wordpress连接到微博,网站开发游戏开发一、 样本基本信息 样本名称:927354529512.scr 样本大小:110592 字节 病毒名称:Win32.Trojan.Ctb-locker.Auto 样本MD5值:3A6D7E551C132AC4C40D95394938F266 二、 样本脱壳 该样本的出现的时间是2015.5.14日,和今年4月…

一、 样本基本信息

样本名称:927354529512.scr

样本大小:110592 字节

病毒名称:Win32.Trojan.Ctb-locker.Auto

样本MD5值:3A6D7E551C132AC4C40D95394938F266

二、 样本脱壳

该样本的出现的时间是2015.5.14日,和今年4月底出现的敲诈者病毒是同一批次,因为下载病毒的网址是一样的,和前面提到的情况一样,病毒依然在程序的代码指令中加入了比较多的垃圾指令,有可能是敲诈者病毒的心态有点急了。4月份出现的敲诈者病毒没之前的病毒的加固措施做得好,但是病毒脱壳的方法和前面博客提到的一样,依然是在函数VirtualProtect和 VirtualProtectEx的地方下断点,实现一键手动Dump脱壳。

三、 样本行为预览

1.   在临时文件目录创建C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wujip.cab,其中.cab文件的名称是随机产生的,解压提取该.cab文件的.rtf文件并修改.rtf文件名称与当前模块的名称相同,然后运行该.rtf文件迷惑用户。

2.   解密字符串生成下载病毒的网址,与下载病毒的网址进行网络连接,获取需要的网络数据,基于这些网络数据在系统临时文件目录C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp下生成guroga.exe病毒文件,并且.exe病毒文件的名称是随机产生的,然后运行guroga.exe病毒文件并删除guroga.exe病毒文件,加密用户文档等资料的正是下载的guroga.exe病毒文件。

3.   下载病毒的网址,如下:

lasertek.com.sg/icon/run.jpg

shaneproject.org.uk/docs/run.jpg

vesterlin.eu/stats/run.jpg

empuriadata.es/run.jpg

puntocan.com/derutamadre/run.jpg

finam.net/run.jpg

lars-laursen.dk/joomla/run.jpg

malagadetectives.es/images/run.jpg

4.    CTB-Locker敲诈者病毒下载器连外网下载病毒的行为是循环进行的,只要有一次连外网下载加密用户文档等资料的病毒文件成功并运行,它就会退出进程,如果没有下载加密病毒成功,它继续连外网进行病毒的下载行为。在调试的过程发现, CTB-Locker敲诈者病毒下载器下载到系统临时文件目录的病毒文件目前发现的有3种分别是981kb、743kb、851kb,从CTB-Locker敲诈者病毒出现以来,这3个加密用户文档等资料的病毒文件是没有变化的,只是名称是随机的。

四、 样本行为具体分析

1.   获取系统的临时文件路径以及获取当前模块中的"DATA"类型的资源。

2.   在系统临时文件路径下创建名称随机的.cab文件如:C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zoviqagyh.cab。

3.   调用函数SetupIterateCabinetW解压.cab文件,获取.rtf文件并运行该与当前模块同名的.rtf文件。

4.   创建互斥量"xgheaouo",防止下载病毒的行为重复进行。

5.   解密内存字符串得到下载加密病毒的网址,连接外网下载加密用户文档资料的病毒文件的数据。

6.   获取到病毒文件的数据以后,在系统临时文件目录下,创建C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zivyke.exe加密用户资料的病毒文件,运行该下载的病毒文件zivyke.exe以后,删除该下载的加密病毒文件zivyke.exe。

五、 在线病毒扫描的

样本的扫描结果:http://r.virscan.org/report/0a8f8426e8a5a1d40134c0ecb968d519

由于 CTB-Locker敲诈者病毒下载器文件的代码指令中有很多的垃圾指令的干扰,导致这种病毒的特征码的提取有难度,因此,在线病毒扫描的结果中发现,有很多的病毒引擎是没有识别出该病毒样本的,卡巴斯基都没能鉴别出。值得一提的是,当初CTB-Locker敲诈者病毒第一次出现的时候,没有一个病毒引擎捕捉到该病毒的出现。

六、  CTB-Locker敲诈者病毒的防范

(1)重要数据做好日常备份,如开启windows备份、采用企业网盘等;
(2)及时更新安全软件防范病毒,防止文件被误删;
(3)为保护数据安全,每年进行一次常规网络安全培训,增强安全意识。如建议大家不要点击陌生人发来的 exe、 scr 等可执行程序、链接、邮件,用邮箱随意注册网上的账号等;
(4)协防建议---网络出口边界处:考虑到中毒后,会自动连接外网IP下载恶意木马,建议在网络边界安全设备开启URL信誉库做拦截。这样即使中了,局域网内的恶意软件影响程序会减轻,达到通过设备日志实现事件追溯的效果

转载请保留博客地址:http://blog.csdn.net/qq1084283172/article/details/45767973

http://www.yayakq.cn/news/707923/

相关文章:

  • 网站开发都用什么语言网站建设方案500字
  • 上海在线网站2019网站怎么做
  • 烟台建设集团招聘信息网站wordpress获取tag
  • 百度网站下载安装wordpress ping地址
  • 企业型网站建设怎样收费怎么做wap网站
  • 代销网站源码wordpress说说插件
  • 装饰公司网站php源码网站备案号显示红色
  • 长沙做php的网站建设上海网站设计建设公司
  • 北京光辉网站建设哈尔滨企业网站排名
  • 网站开发 所有权网站开发中数据库的功能
  • 建设企业网站收费海天建设集团公司网站
  • 为了找工作做的前端网站哪里有html企业网站模板下载
  • 网站上怎样做超链接互联网基础知识入门
  • 广州网站建设(信科分公司)中铁建设集团有限公司贵州分公司
  • 宝安网站 建设seo信科网站建设需要学代码吗
  • 中国东凤网站制作海外培训视频网站建设
  • 如何造网站软件开发的一般方法步骤
  • 玩具公司网站建设方案浙江海滨建设集团有限公司网站
  • 余姚网站建设怎样用百度做网站优化
  • 先做网站还是服务器太湖县住房和城乡建设网站市建设局
  • 网站建设中服务器和空间区别百度推广方案
  • 个人如何优化网站有哪些方法安庆做网站电话
  • 公司网站百度排名没有了手机网站首页新闻模板
  • 搜索的网站后大拇指分享数量不见了想做一个电影网站该怎么做
  • 高端网站设计图片教师网络培训心得体会
  • 做网站江门wordpress新窗口
  • 抖音seo排名系统中山seo
  • 响应式网站无法做百度联盟北京做网站好公司
  • 盘石做的网站榆林哪里做网站
  • 网站建设南阳软件开发外包合同模板