【IT168 专稿】该恶意代码文件为DNF游戏盗号木马,病毒运行后先删除命名的病毒名文件再衍生相同文件名的病毒文件到Windows字体目录与%System32%目录下,防止多个病毒文件产生的冲突,动态调用系统库文件comres.dll与sfc_os.dll,调用sfc_os.dll库文件的#5序号函数去掉对comres.dll文件的保护,将comres.dll文件拷贝一份命名为dfc8ac3ed7da.dll,再将病毒DLL文件命名为comres.dll文件,伪装系统库文件,调用病毒自定义的函数"JUFndB4pARSJ"模块来提升进程权限,添加注册表病毒的CLSID值、HOOK启动项,删除System32%目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,每隔1000ms循环监视注册表病毒添加的HOOK启动项一旦发现该病毒键值被删除则立即添加,达到防止被删除目的,查找含有: 图片和传真、记事本、internet explorer、acdsee的标题窗口找到后并截图将图片保存到临时目录下,将病毒DLL注入到系统除外的所有进程中、安装消息钩子截取用户账号信息,获取用户账户信息后通过URL方式将截取账户信息及截取到得图片发送到作者指定的地址中。
行为分析-本地行为
1、文件运行后会释放以下文件
%Windir%\Fonts\yHguCdqt6hp2.Ttf
%System32%\v54M9wWBuNGTf2m.dll
2、新增注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\v54M9wWBuNGTf2m.dll"
描述:添加病毒注册表CLSID值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}
值: <值未设置>
描述:添加病毒HOOK启动项
3、动态调用系统库文件comres.dll与sfc_os.dll,调用sfc_os.dll库文件的#5序号函数去掉对comres.dll文件的保护,将comres.dll文件拷贝一份命名为dfc8ac3ed7da.dll,再将病毒DLL文件命名为comres.dll文件,伪装系统库文件,调用病毒自定义的函数"JUFndB4pARSJ"模块来提升进程权限,添加注册表病毒的CLSID值、HOOK启动项,删除System32%目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,每隔1000ms循环监视注册表病毒添加的HOOK启动项一旦发现该病毒键值被删除则立即添加,达到防止被删除目的,查找含有:图片和传真、记事本、internet explorer、acdsee的标题窗口找到后并截图将图片保存到临时目录下。
行为分析-网络行为
将截取到游戏账户信息以ULR方式通过以下参数回传到作者地址中
mibao.asp?%s&vc=%s %s%s%s%s
清除方案
手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具,请点击下载(http://www.antiy.com/cn/download/atool.htm)。
(1)使用ATOOL管理工具,进程管理卸载被注入的病毒模块v54M9wWBuNGTf2m.dll。
(2)删除病毒文件
%Windir%\Fonts\yHguCdqt6hp2.Ttf
%System32%\v54M9wWBuNGTf2m.dll
删除%System32%目录下的comres.dll文件,将该目录下的dfc8ac3ed7da.dll重命名为comres.dll
(3)删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\v54M9wWBuNGTf2m.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{CEBB8F8A-308B-43E9-9789-B6FD6BE1BD97}
值: <值未设置>