国产馆在线观看_草草浮力影院第一页入口_九草伊人_91小视频在线观看免费版高清

漏洞分析|中新網安安全實驗室“電子新冠病毒”【DesktopLayer樣本】分析報告(下)

功能描述:

每分鐘向 "C:\Program Files\Internet Explorer\dmlconf.dat" 中寫入 16 字節的數據,前8字節為系統時間,接著是 4 字節數據是兩次連通特定網站的時間差, 最后 4 字節數據始終為 0

獲取系統時間信息

blob.png 

(3-4-4):Thread4(ThreadFunction:2001790C)

功能描述:

每10分鐘向 "fget-career.com的443端口" 發送當前系統時間信息以及含有本機信息的字符串,并接收 "fget-career.com" 發回的數據。

解析 "fget-career.com" 的網址

blob.png  

和 "fget-career.com" 的 443 端口建立連接

blob.png 

本機和遠程服務器的數據交互過程

blob.png  

(3-4-5):Thread5(ThreadFunction:20016EA8)

功能描述:

對 DRIVE_FIXED 類型的磁盤上的 .exe、.dll、 .html、 .htm:四種文件進行感染。

獲取系統目錄和Windows目錄,以便在全盤遍歷文件的時候避開這兩個目錄的文件

blob.png 

獲取所有的磁盤盤符,以便全盤遍歷

blob.png  

檢查磁盤類型是不是DRIVE_FIXED,如果是則深度優先遍歷磁盤文件

blob.png 

深度優先遍歷磁盤文件

blob.png 

//感染前先通過文件名排除三種文件(".."、"." 和 "RMNetwork")

blob.png  

//查看文件中是否有按名稱導入"LoadLibraryA"和 "GetProcAddress" ,有的話獲取對應的 IAT RVA

blob.png 

//查看節表之后是否還有一個空節表的空間可用,如果有就添加一個新節,并修改原來的程序入口點

blob.png  

blob.png  

//向文件中寫入一個PE文件,該PE文件在被感染文件運行時會被釋放出來

blob.pngblob.png 

Desktopla<x>yer是一種有害的惡意軟件感染5295.png

.exe和.dll文件的感染流程

 

Desktopla<x>yer是一種有害的惡意軟件感染5314.png

被感染后的.exe和.dll 文件的行為

  在分析被感染后的文件執行流程時得知在 新添加節的節內偏移的 0X328H處存放著程序現在入口點和原入口點的差值(DWORD 類型),該值即是修復入口點的依據。

 

.html 和 .htm 文件的感染過程

blob.pngblob.png

Desktopla<x>yer是一種有害的惡意軟件感染5446.png

.html和.htm文件的感染流程

(3-4-6):Thread6(ThreadFunction:20016EC2)

功能描述:

每10秒鐘遍歷一次所有磁盤,當磁盤類型為可移動磁盤時,對該磁盤進行感染,已達到借助可移動磁盤對該樣本進行傳播的目的。

檢查磁盤上是否有 "autorun.inf" 文件

blob.png  

如果已經有“autorun.inf”文件,則通過對該文件的判斷來驗證該可移動磁盤是否被感染過

blob.png 

該可移動磁盤沒有被感染過時,執行以下操作

在可移動磁盤根目錄創建“RECYCLER”文件夾并設置屬性為HIDDEN

blob.png 

子文件下創建.exe 文件,并將DeskToplayer.exe文件的內容寫入

blob.png  

在根目錄創建"autorun.inf"文件并寫入數據

blob.png  

blob.png  

blob.pngblob.png  

blob.png

Desktopla<x>yer是一種有害的惡意軟件感染5799.png

對可移動磁盤的感染過程

三.清理方式

1. 使用字符串"KyUffThOkYwRRtgPP" 創建互斥體,如果互斥體已經存在,說明已經有樣本在運行,此時需要遍歷系統所有進程,查找名稱為"Desktoplayer "和"iexplore "的進程:

對于"Desktoplayer "進程:直接結束;

對于"iexplore "進程:如果進程空間的 20010000 地址為有效地址,則直接結束進程,同時刪除iexplore目錄下的  dmlconf.dat文件。

2. 依次在 1:"C:\Program Files\ ";

   2:"C:\Program Files\Common Files\ ";

       3:"C:\Documents and Settings\Administrator\ ";

       4:"C:\Documents and Settings\Administrator\Application Data\ ";

       5:"C:\WINDOWS\system32\ ";

       6:"C:\WINDOWS\ ";

       7:"C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\";

目錄下查找"Microsoft"目錄,如果找到該目錄,則刪除該目錄及目錄下的"Desktoplayer.exe"文件。

3. 讀取HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\

CurrentVersion\Winlogon的Userinit 的鍵值,并判斷鍵值內容的最后一個啟動項中是否包含"desktoplayer.exe",如果包含,則刪除最后一個啟動項。

 

4. 遍歷全盤文件,進行查殺:

對于 DISK_FIXED類型的磁盤,在遍歷時可以避開系統目錄和Windows目錄,對于EXE文件,如果文件MD5和特征文件的MD5匹配,則直接刪除;

對于EXE、DLL,如果節表中含有".rmnet"節,則可判定文件已經被感染,可由用戶決定是刪除文件還是修復文件(修復辦法:刪除".rmnet"節并修復入口點);對HTML、HTM文件,可以通過文件最后9 字節內容是否是"</script>"來判斷文件是否被感染,文如果文件已被感染,則由用戶決定是刪除文件還是修復文件(修復辦法:刪除文件"<script Language=vbscript>"之后的內容)。

對于 DISK_REMOVABLE類型的磁盤,如果磁盤根目錄有 "autorun.inf"文件且文件頭3字節內容為"RmN",則可判定該磁盤已經被感染,需要從該文件總提取住exe文件的路徑,然后先刪除"autorun.inf"文件,再刪除

exe 文件。

国产馆在线观看_草草浮力影院第一页入口_九草伊人_91小视频在线观看免费版高清

                  <form id="v5v5f"></form>

                  亚洲视频图片小说| 国产欧美精品日韩精品| 国产精品二区在线| 午夜免费日韩视频| 99在线观看免费视频精品观看| 国产精品扒开腿爽爽爽视频| 欧美日韩在线直播| 欧美在线播放一区| 最新国产成人av网站网址麻豆| 在线观看日韩一区| 亚洲免费人成在线视频观看| 亚洲精品永久免费精品| 欧美激情一区二区三区在线| 国产亚洲欧洲一区高清在线观看| 亚洲国产精品第一区二区三区| 亚洲国产成人精品久久久国产成人一区| 欧美一级视频精品观看| 国产精品v欧美精品v日韩精品| 久久久精品2019中文字幕神马| 国产精品v亚洲精品v日韩精品| 精品69视频一区二区三区| 这里只有精品电影| 欧美精品一区二区三区四区| 欧美精品在线视频观看| 久久亚洲综合色| 麻豆精品一区二区av白丝在线| 老牛国产精品一区的观看方式| 亚洲午夜三级在线| 久久久亚洲精品一区二区三区| 亚洲视频 欧洲视频| 狠狠色狠狠色综合日日tαg| 一本综合久久| 亚洲精品视频在线播放| 国产精品久久久久久久久果冻传媒| 亚洲精品在线观看视频| 欧美日韩 国产精品| 久久国产精品久久w女人spa| 欧美三区视频| 亚洲精品视频啊美女在线直播| 久久综合色8888| 国产日韩亚洲| 欧美日韩激情小视频| 欧美国产视频日韩| 日韩视频精品在线| 欧美专区在线观看| 久久国产精品高清| 欧美一区二粉嫩精品国产一线天| 欧美视频在线观看免费| 99精品视频免费观看| 国产精品久久久久久影视| 亚洲精品国产精品国自产观看浪潮| 在线视频一区观看| 久久久久久噜噜噜久久久精品| 国产精品欧美久久久久无广告| 国产一区在线视频| 亚洲精品乱码久久久久久蜜桃91| 国产精品黄色| 经典三级久久| 免费在线播放第一区高清av| 国产亚洲精品久久久| 亚洲欧美激情诱惑| 欧美成人一区在线| 国产精品亚洲人在线观看| 欧美日韩美女一区二区| 欧美日韩和欧美的一区二区| 久久久久久久久久看片| 欧美凹凸一区二区三区视频| 欧美精品亚洲| 亚洲成色777777在线观看影院| 激情久久一区| 亚洲一品av免费观看| 亚洲精品女人| 亚洲激情欧美激情| 性做久久久久久久久| 国产农村妇女精品| 欧美一区二区三区在| 欧美金8天国| 一区二区三区久久久| 欧美亚州一区二区三区| 亚洲福利视频三区| 亚洲一区免费在线观看| 国产午夜一区二区三区| 久久免费黄色| 亚洲电影免费观看高清完整版| 亚洲国产综合91精品麻豆| 久久亚洲私人国产精品va媚药| 国外成人网址| 最新中文字幕亚洲| 亚洲一区在线免费观看| 亚洲婷婷国产精品电影人久久| 欧美日韩另类综合| 久久久www免费人成黑人精品| 国产农村妇女精品一二区| 久久久精彩视频| 久久久久91| 亚洲精品欧洲精品| 在线综合亚洲欧美在线视频| 一区二区三区在线观看欧美| 亚洲青色在线| 亚洲欧美中文字幕| 欧美亚洲一区三区| 欧美精品一区二区三区蜜桃| 欧美日本免费| 久久久久一区二区三区四区| 亚洲一区二区三区四区五区黄| 亚洲欧洲一区二区在线观看| 亚洲国产天堂网精品网站| 亚洲第一福利在线观看| 欧美电影免费观看| 亚洲毛片在线免费观看| 欧美国产日韩精品| 亚洲三级毛片| 国一区二区在线观看| 亚洲精品一区二区三区蜜桃久| 久久久久久久久综合| 麻豆成人在线播放| 欧美一区二区| 欧美一区二区视频在线观看| 在线观看国产成人av片| 欧美高清视频一区| 欧美成人精精品一区二区频| 欧美午夜视频在线观看| 亚洲欧美影院| 美女啪啪无遮挡免费久久网站| 亚洲精选久久| 久久久无码精品亚洲日韩按摩| 亚洲一区免费在线观看| 极品裸体白嫩激情啪啪国产精品| 欧美高清视频在线播放| 国产主播一区二区三区| 亚洲精品久久7777| 国产欧美精品日韩区二区麻豆天美| 国产精品视频福利| 久久久久久久久久久久久久一区| 亚洲成人在线| 黄色成人在线网站| 欧美人与性禽动交情品| 亚洲人精品午夜| 欧美视频在线观看免费| 欧美激情久久久| 亚洲一二三四久久| 久久亚洲高清| 亚洲欧美日韩国产| 久久综合伊人77777| 国内精品久久久久久影视8| 亚洲电影成人| 国产日韩欧美三区| 亚洲一区二区3| 久久国产精品亚洲77777| 欧美1区3d| 久久免费国产精品| 在线午夜精品自拍| 亚洲精品美女在线观看| 久久亚洲捆绑美女| 欧美电影免费观看大全| 一本久久a久久精品亚洲| 国产精品美女视频网站| 国外成人在线视频| 亚洲国产精品久久人人爱蜜臀| 欧美搞黄网站| 亚洲精品看片| 国户精品久久久久久久久久久不卡| 狠狠狠色丁香婷婷综合激情| 老司机免费视频一区二区| 国产原创一区二区| 亚洲精品在线一区二区| 久久久久国产一区二区| 亚洲高清在线精品| 免费观看久久久4p| 亚洲精品一级| 一本久久知道综合久久| 麻豆精品网站| 欧美久久久久久久久久| 日韩视频一区二区三区在线播放免费观看| 欧美午夜在线一二页| 亚洲性感美女99在线| 欧美日本在线一区| 亚洲激情影院| 国产精品美女主播在线观看纯欲| 欧美日韩视频第一区| 美女精品视频一区| 蜜桃av一区二区三区| 欧美一区亚洲一区| 亚洲精品一区二区在线| 国产亚洲精品高潮| 99精品免费视频| 日韩一级二级三级| 国产亚洲激情| 欧美视频在线一区| 艳女tv在线观看国产一区| 国产精品久久久久一区| 麻豆av一区二区三区| 亚洲国产激情| 最新中文字幕亚洲| 欧美sm重口味系列视频在线观看| 国产精品va在线| 欧美精品色网| 欧美精品三级| 国产丝袜一区二区| 欧美成人综合一区|