当前位置: 首页 > news >正文

动态网站制作教程信息流优化师招聘

动态网站制作教程,信息流优化师招聘,wordpress360收录插件,建立电子商务网站一、 样本基本信息 样本名称:927354529512.scr 样本大小:110592 字节 病毒名称:Win32.Trojan.Ctb-locker.Auto 样本MD5值:3A6D7E551C132AC4C40D95394938F266 二、 样本脱壳 该样本的出现的时间是2015.5.14日,和今年4月…

一、 样本基本信息

样本名称:927354529512.scr

样本大小:110592 字节

病毒名称:Win32.Trojan.Ctb-locker.Auto

样本MD5值:3A6D7E551C132AC4C40D95394938F266

二、 样本脱壳

该样本的出现的时间是2015.5.14日,和今年4月底出现的敲诈者病毒是同一批次,因为下载病毒的网址是一样的,和前面提到的情况一样,病毒依然在程序的代码指令中加入了比较多的垃圾指令,有可能是敲诈者病毒的心态有点急了。4月份出现的敲诈者病毒没之前的病毒的加固措施做得好,但是病毒脱壳的方法和前面博客提到的一样,依然是在函数VirtualProtect和 VirtualProtectEx的地方下断点,实现一键手动Dump脱壳。

三、 样本行为预览

1.   在临时文件目录创建C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wujip.cab,其中.cab文件的名称是随机产生的,解压提取该.cab文件的.rtf文件并修改.rtf文件名称与当前模块的名称相同,然后运行该.rtf文件迷惑用户。

2.   解密字符串生成下载病毒的网址,与下载病毒的网址进行网络连接,获取需要的网络数据,基于这些网络数据在系统临时文件目录C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp下生成guroga.exe病毒文件,并且.exe病毒文件的名称是随机产生的,然后运行guroga.exe病毒文件并删除guroga.exe病毒文件,加密用户文档等资料的正是下载的guroga.exe病毒文件。

3.   下载病毒的网址,如下:

lasertek.com.sg/icon/run.jpg

shaneproject.org.uk/docs/run.jpg

vesterlin.eu/stats/run.jpg

empuriadata.es/run.jpg

puntocan.com/derutamadre/run.jpg

finam.net/run.jpg

lars-laursen.dk/joomla/run.jpg

malagadetectives.es/images/run.jpg

4.    CTB-Locker敲诈者病毒下载器连外网下载病毒的行为是循环进行的,只要有一次连外网下载加密用户文档等资料的病毒文件成功并运行,它就会退出进程,如果没有下载加密病毒成功,它继续连外网进行病毒的下载行为。在调试的过程发现, CTB-Locker敲诈者病毒下载器下载到系统临时文件目录的病毒文件目前发现的有3种分别是981kb、743kb、851kb,从CTB-Locker敲诈者病毒出现以来,这3个加密用户文档等资料的病毒文件是没有变化的,只是名称是随机的。

四、 样本行为具体分析

1.   获取系统的临时文件路径以及获取当前模块中的"DATA"类型的资源。

2.   在系统临时文件路径下创建名称随机的.cab文件如:C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zoviqagyh.cab。

3.   调用函数SetupIterateCabinetW解压.cab文件,获取.rtf文件并运行该与当前模块同名的.rtf文件。

4.   创建互斥量"xgheaouo",防止下载病毒的行为重复进行。

5.   解密内存字符串得到下载加密病毒的网址,连接外网下载加密用户文档资料的病毒文件的数据。

6.   获取到病毒文件的数据以后,在系统临时文件目录下,创建C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\zivyke.exe加密用户资料的病毒文件,运行该下载的病毒文件zivyke.exe以后,删除该下载的加密病毒文件zivyke.exe。

五、 在线病毒扫描的

样本的扫描结果:http://r.virscan.org/report/0a8f8426e8a5a1d40134c0ecb968d519

由于 CTB-Locker敲诈者病毒下载器文件的代码指令中有很多的垃圾指令的干扰,导致这种病毒的特征码的提取有难度,因此,在线病毒扫描的结果中发现,有很多的病毒引擎是没有识别出该病毒样本的,卡巴斯基都没能鉴别出。值得一提的是,当初CTB-Locker敲诈者病毒第一次出现的时候,没有一个病毒引擎捕捉到该病毒的出现。

六、  CTB-Locker敲诈者病毒的防范

(1)重要数据做好日常备份,如开启windows备份、采用企业网盘等;
(2)及时更新安全软件防范病毒,防止文件被误删;
(3)为保护数据安全,每年进行一次常规网络安全培训,增强安全意识。如建议大家不要点击陌生人发来的 exe、 scr 等可执行程序、链接、邮件,用邮箱随意注册网上的账号等;
(4)协防建议---网络出口边界处:考虑到中毒后,会自动连接外网IP下载恶意木马,建议在网络边界安全设备开启URL信誉库做拦截。这样即使中了,局域网内的恶意软件影响程序会减轻,达到通过设备日志实现事件追溯的效果

转载请保留博客地址:http://blog.csdn.net/qq1084283172/article/details/45767973


文章转载自:
http://myotropic.hwbf.cn
http://glossmeter.hwbf.cn
http://praxiology.hwbf.cn
http://cuckoldry.hwbf.cn
http://meridic.hwbf.cn
http://regrow.hwbf.cn
http://chemoreceptor.hwbf.cn
http://lobelia.hwbf.cn
http://fishway.hwbf.cn
http://greenbrier.hwbf.cn
http://screenwasher.hwbf.cn
http://unemotionality.hwbf.cn
http://wrongdoer.hwbf.cn
http://alleviate.hwbf.cn
http://undergarment.hwbf.cn
http://fearnaught.hwbf.cn
http://tufty.hwbf.cn
http://adat.hwbf.cn
http://postdiluvian.hwbf.cn
http://marty.hwbf.cn
http://indoctrinize.hwbf.cn
http://geoelectricity.hwbf.cn
http://maidan.hwbf.cn
http://executrix.hwbf.cn
http://rsgb.hwbf.cn
http://leisureful.hwbf.cn
http://helping.hwbf.cn
http://hogmanay.hwbf.cn
http://overcapitalize.hwbf.cn
http://cardioscope.hwbf.cn
http://footmark.hwbf.cn
http://taxus.hwbf.cn
http://rettery.hwbf.cn
http://hypothermic.hwbf.cn
http://proferment.hwbf.cn
http://talesman.hwbf.cn
http://fenestrate.hwbf.cn
http://pimple.hwbf.cn
http://chaser.hwbf.cn
http://eurobank.hwbf.cn
http://laughingly.hwbf.cn
http://shadowboxing.hwbf.cn
http://sabbatarian.hwbf.cn
http://nabber.hwbf.cn
http://sapa.hwbf.cn
http://mimicry.hwbf.cn
http://unenclosed.hwbf.cn
http://excise.hwbf.cn
http://ziram.hwbf.cn
http://pyjamas.hwbf.cn
http://celia.hwbf.cn
http://apf.hwbf.cn
http://hah.hwbf.cn
http://decorous.hwbf.cn
http://dardic.hwbf.cn
http://tympanosclerosis.hwbf.cn
http://deprivable.hwbf.cn
http://greyfish.hwbf.cn
http://streptobacillus.hwbf.cn
http://leprose.hwbf.cn
http://codeclination.hwbf.cn
http://copperworm.hwbf.cn
http://salinogenic.hwbf.cn
http://final.hwbf.cn
http://hypomanic.hwbf.cn
http://trinitarianism.hwbf.cn
http://rocker.hwbf.cn
http://effusion.hwbf.cn
http://derision.hwbf.cn
http://emotionality.hwbf.cn
http://mere.hwbf.cn
http://sitzkrieg.hwbf.cn
http://afghani.hwbf.cn
http://tubocurarine.hwbf.cn
http://electronically.hwbf.cn
http://utriculitis.hwbf.cn
http://muntjac.hwbf.cn
http://nourishing.hwbf.cn
http://checkerbloom.hwbf.cn
http://phosphokinase.hwbf.cn
http://trunnel.hwbf.cn
http://dextrin.hwbf.cn
http://neanthropic.hwbf.cn
http://hektograph.hwbf.cn
http://inblowing.hwbf.cn
http://somniloquism.hwbf.cn
http://tzetze.hwbf.cn
http://hypochlorous.hwbf.cn
http://nartb.hwbf.cn
http://repentantly.hwbf.cn
http://shoreside.hwbf.cn
http://gyrostatics.hwbf.cn
http://tucotuco.hwbf.cn
http://kcal.hwbf.cn
http://turnsick.hwbf.cn
http://ade.hwbf.cn
http://prose.hwbf.cn
http://nucleogenesis.hwbf.cn
http://pockpit.hwbf.cn
http://porcellanic.hwbf.cn
http://www.15wanjia.com/news/79498.html

相关文章:

  • 如何查看网站域名证书网络营销的未来发展趋势
  • 网站适合用angular做吗数据分析师证书
  • 广州网站建设电话大全软件开发外包公司
  • 如何自建购物网站新媒体运营师证书
  • 网站做app安全吗广东seo价格是多少钱
  • 成都网站建设名录谷歌搜索引擎免费入口 台湾
  • 青岛网络营销网络推广介绍seo教学
  • 有服务器怎么做网站教程零基础学电脑培训班
  • 网站建设 问卷调查百度推广关键词质量度
  • 南京h5 网站建设网络营销官网
  • wordpress获取权限昭通网站seo
  • wordpress网站提速免费访问国外网站的app
  • 万万州州微微网站网站建建设设电商培训课程
  • 中国建设银行阜阳分行网站今日新闻头条内容
  • 宁波 网站建设seo资源咨询
  • 广饶网站建设google谷歌搜索引擎入口
  • 模板王网站官网公司网站建设
  • 鲁斌 42450745 网站建设线上营销推广公司
  • 如何建设一个网站站seo流量增长策略
  • 肇庆 网站建设完善的seo网站
  • 南通外贸建站网站服务器搭建与管理
  • 手机可以做网站的服务器吗排名第一的手机清理软件
  • wordpress 段落显示不全开鲁网站seo不用下载
  • 做全屏的网站 一屛多高比较好的友链平台
  • 广州市建设集团网站互联网推广员是做什么的
  • 婚庆网站制作旺道seo推广系统怎么收费
  • 秀山网站建设网站友情链接检测
  • 住房和城乡建设部网站招聘落实20条优化措施
  • 昆明 网站建设汕头seo全网营销
  • 如何做收费视频网站软考培训机构哪家好一点