济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

有关Rootkit.Win32.Agent.eui的行为分析(1)

时间:2010-09-08 16:18来源:未知 www.yunhepan.com

Rootkit.Win32.Agent.eui是属于一种后门类的病毒程序,以下文章通过被感染者的检测实录,分析被Rootkit.Win32.Agent.eui病毒所感染后的计算机行为。

病毒名称:

Kaspersky:Rootkit.Win32.Agent.eui

VT扫描时间:2008.11.17 08:17:40 (CET)

EQS Lab编号:081117195

EQS Lab地址:http://hi.baidu.com/eqsyssecurity

病毒大小:177 KB (181,647 字节)

MD5码:CE1FE5C366A08D06CAAD137888188CF5

测试平台: WinXP SP3系统 (默认Shell为BBlean) EQSecurity(HIPS) 实机

病毒行为:

注:本分析为多次运行测试结果汇总 因此时间可能会混乱

运行后向temp目录释放dll

2008-11-17 16:20:43 创建文件

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\Documents and Settings\\Administrator\\Local Settings\\Temp\\nsd12.tmp\\BackOperHelper.dll

触发规则:所有程序规则->Documents and Settings->?:\\Documents and Settings\\*.dll

向windows目录释放随机名tmp dll

2008-11-17 16:20:43 创建文件

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\WINDOWS\\nsx13.tmp

触发规则:所有程序规则->保护目录->%windir%*

2008-11-17 16:20:45 创建文件

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\WINDOWS\\winsd82.dll

触发规则:所有程序规则->文件阻止及保护->?:\\*.dll

添加PendingFileRenameOperations启动项

2008-11-17 16:21:04 创建注册表值

进程路径:E:\\Once\\9\\9.exe

注册表路径:HKEY_LOCAL_MACHINE\\SYSTEM\\ControlSet001\\Control\\Session Manager

注册表名称endingFileRenameOperations

触发规则:所有程序规则->自动运行->*\\SYSTEM\\ControlSet*\\Control\\Session Manager

以命令行调用rundll32.exe

2008-11-17 16:20:56 运行应用程序

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\WINDOWS\\system32\\rundll32.exe

命令行:/s \"C:\\WINDOWS\\winsd82.dll\",UpdateIFEOInfo

触发规则:所有程序规则->阻止运行->%windir%\\*

2008-11-17 16:22:08 运行应用程序

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\WINDOWS\\system32\\rundll32.exe

命令行:/s \"C:\\WINDOWS\\winsd82.dll\",SendStatisticDataOnInstall

触发规则:所有程序规则->阻止运行->%windir%\\*

2008-11-17 16:23:40 运行应用程序

进程路径:E:\\Once\\9\\9.exe

文件路径:C:\\WINDOWS\\system32\\rundll32.exe

命令行:\"C:\\DOCUME~1\\ADMINI~1\\LOCALS~1\\Temp\\nsv81.tmp\\BackOperHelper.dll\",CloseExistedDllByRundll32 C:\\WINDOWS\\winsd82.dll

触发规则:所有程序规则->阻止运行->%windir%\\* 共2页: 1 [2] 下一页 【内容导航】 第 1 页:Rootkit.Win32.Agent.eui的行为分析(上) 第 2 页:Rootkit.Win32.Agent.eui的行为分析(下)

相关阅读
  • IT业9大最糟糕CEO决策:雅虎拒绝微软收购在列
  • 阿里云手机安全性遭质疑 100G云存储也是噱头
  • 王志海:明朝万达做用户信赖的可信网络安全专家(1)
  • 你现在就应该堵住的6个企业安全漏洞(1)
  • Govware2010:绿盟科技首推信息基础防护架构
  • 对Ssdecadecher、乌客和收集办理的论述(1)
  • 甲骨文12日将发布安全补丁修复81个安全漏洞
  • VB100十月测试:360可牛凯歌高奏 金山失利瑞星缺席

    • 上一篇:黑客伪装木马程序的常见方法
      下一篇:剖析互联网上的七大骗术

      济宁运河畔网版权与免责声明:

      ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
      ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
      ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

      • 全网热点
      • 健康
      • 教育
      • 新闻
      • 美食