木马程序Trojan-Spy.Win32.Agent.cex

木马程序Trojan-Spy.Win32.Agent.cex



病毒名称



Trojan-Spy.Win32.Agent.cex



捕捉时间



2007-12-24



病毒症状



  该样本是一个使用Delphi语言编写的程序,程序未加壳,长度101,988 字节,图标为WINDOWS默认图标,病毒扩展名为exe,主要传播途径为网页挂马,文件捆绑。



病毒分析



  该样本被激活后在%systemroot%\system32目录下建立一个名为inf文件夹并释放scrsyszy071219.scr和scrszyys16_071219.dll文件到该文件夹下,释放mwiszyys32_071219.dll和lwizysys16_071219.dll文件到%systemroot%\system32目录下,释放zyxpRes071219.exe文件到%systemroot%\system目录下,并释放批处理命令删除自身;

  复制rundll32.exe到%systemroot%\system\inf目录下并重命名为svch0st.exe;

  添加注册表相要害值以实现开机自动加载病毒文件scrszyys16_071219.dll;

  试图通过模拟用户鼠标点击,将自身添加白名单的方式突破多种安全软件;

  开启一个新的IE进程,并将mwiszyys32_071219.dll注入到该进程中,与外界黑客连接,接受远程黑客指令被黑客控制。



感染对象



Windows 2000/Windows XP/ Windows 2003



传播途径



网页挂马,文件捆绑



技术细节



病毒添加的注册表信息:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\run

键值zuoyue

指向文件:C:\WINNT\system32\inf\svch0st.exe C:\WINNT\system32\lwizysys16_071219.dll