Trojan.Win32.KillAV.fqi 鬼影病毒_亮亮实验室_百度空间
病毒名称:Kaspersky:Trojan.Win32.KillAV.fqi
      NOD32:-
      Rising:-Trojan.Win32.KillAV.csw
VT扫描时间:2010.03.17 07:53:39 (UTC)
VAS Lab编号:100317006
VAS Lab地址:
病毒大小:50.4 KB (51,631 字节)
MD5码:F377E0F7C8F1A37CD5C92CF7AEA3C8F7
伪造数字签名:-
测试平台: WinXP SP3系统    EQSecurity(HIPS) 实机
测试说明:
联系Mail:
联系BBS:
病毒行为:
注:本分析可能为多次运行测试结果汇总   因此时间可能会混乱

运行后直接操作系统内核


读取其他进程内存
2010-03-17 15:37:21 读取其它进程内存   
进程路径:E:\KIA\1.exe
目标进程:C:\WINDOWS\system32\csrss.exe
触发规则:所有程序规则->进程保护->%systemroot%\system32\csrss.exe

2010-03-17 15:37:39 读取其它进程内存   
进程路径:E:\KIA\1.exe
目标进程:C:\WINDOWS\system32\services.exe
触发规则:所有程序规则->进程保护->%systemroot%\system32\services.exe

2010-03-17 15:37:39 读取其它进程内存   
进程路径:E:\KIA\1.exe
目标进程:C:\WINDOWS\system32\svchost.exe
触发规则:所有程序规则->进程保护->%systemroot%\System32\svchost.exe


向Program files\MSDN\目录写入sys


向DRIVERS目录创建、删除tmp
2010-03-17 15:37:32 创建文件   
进程路径:E:\KIA\1.exe
文件路径:C:\WINDOWS\system32\DRIVERS\SET21.tmp
触发规则:所有程序规则->系统核心目录Ⅰ>%systemroot%\system32\drivers\*

2010-03-17 15:37:34 删除文件    
进程路径:E:\KIA\1.exe
文件路径:C:\WINDOWS\system32\DRIVERS\SET21.tmp
触发规则:所有程序规则->系统核心目录Ⅱ>%systemroot%\system32\drivers\*


向DRIVERS目录创建SYS


安装服务或驱动
2010-03-17 15:38:04 创建注册表值   
进程路径:C:\WINDOWS \system32\services.exe
M注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:[Key]
触发规则:所有程序规则->服务相关>HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\*

2010-03-17 15:38:06     安装服务或者驱动   
进程路径:C:\WINDOWS \system32\services.exe
文件路径:C:\WINDOWS \system32\DRIVERS\atixx.sys
触发规则:应用程序规则->系统程序>%systemroot%\system32\services.exe


向TEMP创建自删除BAT   并调用
2010-03-17 15:38:12 创建文件   
进程路径:E:\KIA\1.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\t.bat
触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.bat

2010-03-17 15:38:25 运行应用程序   
进程路径:E:\KIA\1.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c ""C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\t.bat" "
触发规则:高优先规则->In Side->%systemroot%\system32\cmd.exe


BAT内容


联网行为:


关键行为:

操作系统内核
向系统目录创建SYS
安装服务或驱动
读取其他进程内存

防范对策:

使用HIPS阻止陌生程序操作系统内核
使用HIPS阻止陌生程序向系统目录创建SYS
使用HIPS阻止程序安装服务或驱动
使用HIPS阻止陌生程序读取其他进程内存



未命名.jpg


解压密码:virus


郑重声明:资讯 【Trojan.Win32.KillAV.fqi 鬼影病毒_亮亮实验室_百度空间】由 发布,版权归原作者及其所在单位,其原创性以及文中陈述文字和内容未经(企业库qiyeku.com)证实,请读者仅作参考,并请自行核实相关内容。若本文有侵犯到您的版权, 请你提供相关证明及申请并与我们联系(qiyeku # qq.com)或【在线投诉】,我们审核后将会尽快处理。
—— 相关资讯 ——