在线视频不卡一区二区_日韩黄色片在线_亚洲一区在线免费_尤物国产精品

漏洞分析|中新網(wǎng)安安全實(shí)驗(yàn)室“電子新冠病毒”【DesktopLayer樣本】分析報(bào)告(下)

功能描述:

每分鐘向 "C:\Program Files\Internet Explorer\dmlconf.dat" 中寫入 16 字節(jié)的數(shù)據(jù),前8字節(jié)為系統(tǒng)時(shí)間,接著是 4 字節(jié)數(shù)據(jù)是兩次連通特定網(wǎng)站的時(shí)間差, 最后 4 字節(jié)數(shù)據(jù)始終為 0

獲取系統(tǒng)時(shí)間信息

blob.png 

(3-4-4):Thread4(ThreadFunction:2001790C)

功能描述:

每10分鐘向 "fget-career.com的443端口" 發(fā)送當(dāng)前系統(tǒng)時(shí)間信息以及含有本機(jī)信息的字符串,并接收 "fget-career.com" 發(fā)回的數(shù)據(jù)。

解析 "fget-career.com" 的網(wǎng)址

blob.png  

和 "fget-career.com" 的 443 端口建立連接

blob.png 

本機(jī)和遠(yuǎn)程服務(wù)器的數(shù)據(jù)交互過(guò)程

blob.png  

(3-4-5):Thread5(ThreadFunction:20016EA8)

功能描述:

對(duì) DRIVE_FIXED 類型的磁盤上的 .exe、.dll、 .html、 .htm:四種文件進(jìn)行感染。

獲取系統(tǒng)目錄和Windows目錄,以便在全盤遍歷文件的時(shí)候避開這兩個(gè)目錄的文件

blob.png 

獲取所有的磁盤盤符,以便全盤遍歷

blob.png  

檢查磁盤類型是不是DRIVE_FIXED,如果是則深度優(yōu)先遍歷磁盤文件

blob.png 

深度優(yōu)先遍歷磁盤文件

blob.png 

//感染前先通過(guò)文件名排除三種文件(".."、"." 和 "RMNetwork")

blob.png  

//查看文件中是否有按名稱導(dǎo)入"LoadLibraryA"和 "GetProcAddress" ,有的話獲取對(duì)應(yīng)的 IAT RVA

blob.png 

//查看節(jié)表之后是否還有一個(gè)空節(jié)表的空間可用,如果有就添加一個(gè)新節(jié),并修改原來(lái)的程序入口點(diǎn)

blob.png  

blob.png  

//向文件中寫入一個(gè)PE文件,該P(yáng)E文件在被感染文件運(yùn)行時(shí)會(huì)被釋放出來(lái)

blob.pngblob.png 

Desktopla<x>yer是一種有害的惡意軟件感染5295.png

.exe和.dll文件的感染流程

 

Desktopla<x>yer是一種有害的惡意軟件感染5314.png

被感染后的.exe和.dll 文件的行為

  在分析被感染后的文件執(zhí)行流程時(shí)得知在 新添加節(jié)的節(jié)內(nèi)偏移的 0X328H處存放著程序現(xiàn)在入口點(diǎn)和原入口點(diǎn)的差值(DWORD 類型),該值即是修復(fù)入口點(diǎn)的依據(jù)。

 

.html 和 .htm 文件的感染過(guò)程

blob.pngblob.png

Desktopla<x>yer是一種有害的惡意軟件感染5446.png

.html和.htm文件的感染流程

(3-4-6):Thread6(ThreadFunction:20016EC2)

功能描述:

每10秒鐘遍歷一次所有磁盤,當(dāng)磁盤類型為可移動(dòng)磁盤時(shí),對(duì)該磁盤進(jìn)行感染,已達(dá)到借助可移動(dòng)磁盤對(duì)該樣本進(jìn)行傳播的目的。

檢查磁盤上是否有 "autorun.inf" 文件

blob.png  

如果已經(jīng)有“autorun.inf”文件,則通過(guò)對(duì)該文件的判斷來(lái)驗(yàn)證該可移動(dòng)磁盤是否被感染過(guò)

blob.png 

該可移動(dòng)磁盤沒有被感染過(guò)時(shí),執(zhí)行以下操作

在可移動(dòng)磁盤根目錄創(chuàng)建“RECYCLER”文件夾并設(shè)置屬性為HIDDEN

blob.png 

子文件下創(chuàng)建.exe 文件,并將DeskToplayer.exe文件的內(nèi)容寫入

blob.png  

在根目錄創(chuàng)建"autorun.inf"文件并寫入數(shù)據(jù)

blob.png  

blob.png  

blob.pngblob.png  

blob.png

Desktopla<x>yer是一種有害的惡意軟件感染5799.png

對(duì)可移動(dòng)磁盤的感染過(guò)程

三.清理方式

1. 使用字符串"KyUffThOkYwRRtgPP" 創(chuàng)建互斥體,如果互斥體已經(jīng)存在,說(shuō)明已經(jīng)有樣本在運(yùn)行,此時(shí)需要遍歷系統(tǒng)所有進(jìn)程,查找名稱為"Desktoplayer "和"iexplore "的進(jìn)程:

對(duì)于"Desktoplayer "進(jìn)程:直接結(jié)束;

對(duì)于"iexplore "進(jìn)程:如果進(jìn)程空間的 20010000 地址為有效地址,則直接結(jié)束進(jìn)程,同時(shí)刪除iexplore目錄下的  dmlconf.dat文件。

2. 依次在 1:"C:\Program Files\ ";

   2:"C:\Program Files\Common Files\ ";

       3:"C:\Documents and Settings\Administrator\ ";

       4:"C:\Documents and Settings\Administrator\Application Data\ ";

       5:"C:\WINDOWS\system32\ ";

       6:"C:\WINDOWS\ ";

       7:"C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\";

目錄下查找"Microsoft"目錄,如果找到該目錄,則刪除該目錄及目錄下的"Desktoplayer.exe"文件。

3. 讀取HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\

CurrentVersion\Winlogon的Userinit 的鍵值,并判斷鍵值內(nèi)容的最后一個(gè)啟動(dòng)項(xiàng)中是否包含"desktoplayer.exe",如果包含,則刪除最后一個(gè)啟動(dòng)項(xiàng)。

 

4. 遍歷全盤文件,進(jìn)行查殺:

對(duì)于 DISK_FIXED類型的磁盤,在遍歷時(shí)可以避開系統(tǒng)目錄和Windows目錄,對(duì)于EXE文件,如果文件MD5和特征文件的MD5匹配,則直接刪除;

對(duì)于EXE、DLL,如果節(jié)表中含有".rmnet"節(jié),則可判定文件已經(jīng)被感染,可由用戶決定是刪除文件還是修復(fù)文件(修復(fù)辦法:刪除".rmnet"節(jié)并修復(fù)入口點(diǎn));對(duì)HTML、HTM文件,可以通過(guò)文件最后9 字節(jié)內(nèi)容是否是"</script>"來(lái)判斷文件是否被感染,文如果文件已被感染,則由用戶決定是刪除文件還是修復(fù)文件(修復(fù)辦法:刪除文件"<script Language=vbscript>"之后的內(nèi)容)。

對(duì)于 DISK_REMOVABLE類型的磁盤,如果磁盤根目錄有 "autorun.inf"文件且文件頭3字節(jié)內(nèi)容為"RmN",則可判定該磁盤已經(jīng)被感染,需要從該文件總提取住exe文件的路徑,然后先刪除"autorun.inf"文件,再刪除

exe 文件。

在线视频不卡一区二区_日韩黄色片在线_亚洲一区在线免费_尤物国产精品
亚洲专区国产精品| 精品国产一区二区三区四区在线观看| 国产一二三四区在线观看| 日韩一区二区三区国产| 亚洲伊人久久大香线蕉av| 日产国产精品精品a∨| 俄罗斯精品一区二区三区| 国产精品毛片a∨一区二区三区|国| 久久香蕉频线观| 日韩欧美精品久久| 日韩综合视频在线观看| 亚洲一区二区自拍| 欧美一区二区中文字幕| 成人免费xxxxx在线观看| 国产成人一区二| 人妻无码久久一区二区三区免费 | 国产aⅴ夜夜欢一区二区三区| 高清av免费一区中文字幕| 欧美一级片一区| 久久天天躁狠狠躁夜夜av| 国产精品99久久99久久久二8| 青青草国产免费| 日韩一级在线免费观看| 久久亚洲春色中文字幕| 俺去了亚洲欧美日韩| 91av视频在线免费观看| 国产女主播av| 欧美不卡三区| 日韩videos| 性色av一区二区咪爱| 欧美日韩成人在线观看| 国产精品第157页| 久久在精品线影院精品国产| 久久精品一本久久99精品| 91高清免费视频| 成人免费网站在线| 国产九色91| 成人在线国产精品| 国产欧美精品一区二区三区-老狼| 欧美巨猛xxxx猛交黑人97人| 久久久国产影院| 久久九九有精品国产23| 欧美猛交ⅹxxx乱大交视频| 欧美精品在线免费| 欧美日韩成人在线观看| 亚洲 国产 欧美一区| 欧美日韩第一视频| 污视频在线免费观看一区二区三区| 欧美一区二区三区图| 国内成人精品一区| 97人人澡人人爽| 国产精品嫩草在线观看| 国产99午夜精品一区二区三区| 亚洲国产日韩综合一区| 精品一区日韩成人| 久久久久亚洲av无码专区喷水| 久久艹在线视频| 日产国产精品精品a∨| 欧美大香线蕉线伊人久久| 91九色在线免费视频| 日韩中文字幕在线观看| 精品丰满人妻无套内射| 黄色网页免费在线观看| 国产极品粉嫩福利姬萌白酱| 中文字幕99| 国内视频一区| 久久久久久中文字幕| 中文字幕一区二区三区精彩视频 | xvideos亚洲| 亚洲色图都市激情| 国产在线视频一区| 久久精品国产v日韩v亚洲| 欧美日韩国产999| 韩国v欧美v日本v亚洲| 久久久久久午夜| 亚洲国产激情一区二区三区| 麻豆久久久av免费| 北条麻妃在线一区二区| 日本精品免费在线观看| 久久精品日产第一区二区三区精品版 | 国产成人在线播放| 亚洲精品乱码久久久久久蜜桃91 | 国内精品在线观看视频| 国产精品视频在线播放| 免费av网址在线| 国产精品久久久久久久久男| 国产一区二区三区奇米久涩| 国产精品第七十二页| 国产美女主播一区| 国产欧美日韩伦理| 一级特黄录像免费播放全99| 91久久综合亚洲鲁鲁五月天| 日本一级黄视频| 久久久噜噜噜久久久| 国内精品国产三级国产99 | 国产精品视频1区| 国产日韩在线播放| 亚洲欧美国产不卡| 日韩中文在线不卡| 国产精品一区二区三区在线| 日韩一级片免费视频| 九色一区二区| 久久久久久av无码免费网站下载| 99久久免费国| 777久久精品一区二区三区无码| 不卡日韩av| 国产裸体免费无遮挡| av日韩一区二区三区| 久久久影院一区二区三区| 91精品综合久久| 久久久国产精华液999999| 91精品视频一区| 国产精品99久久免费黑人人妻| 国产精品91一区| 精品国产一区av| 欧美精品在线视频观看| 久久久久久久久久久成人| 精品无码一区二区三区爱欲| 日韩国产欧美一区| 在线观看一区二区三区三州| 国产精品二区三区| 国产成人精品视| 91精品国产99久久久久久红楼| 国产原创精品| 黄色国产精品视频| 精品一区二区视频| 精品午夜一区二区三区| 欧美性一区二区三区| 亚洲免费精品视频| 欧美激情亚洲激情| 色综合久综合久久综合久鬼88 | 波多野结衣成人在线| 精品亚洲第一| 国产精品一区久久| 高清在线观看免费| 蜜桃视频在线观看91| 国产综合久久久久| 国产精品一区二区三区久久| 91九色在线免费视频| 国产成人一二三区| 国产成人久久久精品一区| 国产精品视频午夜| 久久中文字幕一区| 久久av.com| 欧美激情亚洲视频| 国产精品久久久久久久乖乖| 久久久国产一区| 国产精品露出视频| 国产经品一区二区| 99九九视频| 国产日韩第一页| 日本不卡在线播放| 亚洲巨乳在线观看| 亚洲国产日韩美| 三年中国中文在线观看免费播放| 亚洲第一综合网站| 国产日韩欧美另类| 97精品一区二区三区| 久久视频免费在线| 国产成人精品国内自产拍免费看| 久久香蕉综合色| 国产精品最新在线观看| 99一区二区三区| 国产精彩精品视频| 色噜噜久久综合伊人一本| 久久久久久久久久av| 国产精彩精品视频| 久久精品人人爽| 精品久久久久久无码国产| 偷拍视频一区二区| 久久无码高潮喷水| 日本中文不卡| 久久日韩精品| 日本一级淫片演员| 久激情内射婷内射蜜桃| 奇米一区二区三区四区久久| 成人免费福利视频| 亚洲欧美一区二区原创| 成人免费无码av| 午夜在线视频免费观看| 成人免费视频97| 亚洲欧洲精品一区二区三区波多野1战4 | av观看久久| 久久五月天综合| 国产mv免费观看入口亚洲| 亚洲一二三区精品| 黄色国产精品视频| 国产成人亚洲综合青青| 美女啪啪无遮挡免费久久网站| 日本一欧美一欧美一亚洲视频| 国产亚洲第一区| 国产精品久久激情| 亚洲三区四区| 国产麻豆乱码精品一区二区三区| 日韩中文字幕在线观看| 日本国产高清不卡| 精品国产一区二区三区久久狼5月| 亚洲一区二区在线观| 国产伦视频一区二区三区 | 国产精品又粗又长|