病毒名称: AntiVir: TR/Dropper.Gen
Kaspersky: Trojan-GameThief.Win32.OnLineGames.slre
NOD32v2:probably unknown NewHeur_PE virus
Rising:Trojan.PSW.Win32.GameOL.ozj
VT查杀率:31/36 (
86.12%)
EQS Lab编号:080803011
病毒大小: 21.0 KB (21,553 字节)
MD5码: 9A8A9280B535F1C7ECFA6C81AE8391FC
病毒类型: 盗号木马
主要传播方式: 网络
测试平台: WinXP SP3系统 (默认Shell为BBlean) EQSecurity(HIPS) 实机
危害程度:
中病毒行为:运行后向system32目录创建exe
引用:
2008-08-03 16:55:48 创建文件
进程路径:F:\Once\4\28.exe
文件路径:C:\windows\system32\kncer32.exe
触发规则:所有程序规则->File Rule->?:\*.exe
向system32目录创建ini
引用:
2008-08-03 16:55:48 创建文件
进程路径:F:\Once\4\28.exe
文件路径:C:\windows\system32\kncer32.ini
触发规则:所有程序规则->Block Rule->C:\WINDOWS\*
内容
修改exe为隐藏文件
引用:
2008-08-03 16:56:05 修改文件
进程路径:F:\Once\4\28.exe
文件路径:(隐藏文件)C:\WINDOWS\system32\kncer32.exe
触发规则:所有程序规则->File Rule->?:\*.exe
调用生成物
引用:
2008-08-03 16:56:11 运行应用程序
进程路径:F:\Once\4\28.exe
文件路径:C:\windows\system32\kncer32.exe
触发规则:所有程序规则->Block APP Run->%windir%\*
创建dll
引用:
2008-08-03 16:56:11 创建文件
进程路径:C:\windows\system32\kncer32.exe
文件路径:C:\windows\system32\kncer32.dll
触发规则:所有程序规则->File Rule->?:\*.dll
删除ini
引用:
2008-08-03 16:56:11 删除文件
进程路径:C:\windows\system32\kncer32.exe
文件路径:C:\WINDOWS\system32\kncer32.ini
触发规则:所有程序规则->Block Rule->C:\WINDOWS\*
SCM 控制services.exe加载驱动
引用:
2008-08-03 16:57:13 访问服务管理器
进程路径:C:\WINDOWS\system32\kncer32.exe
触发规则:所有程序规则->*
2008-08-03 16:57:19 加载驱动程序
进程路径:C:\windows\system32\services.exe
驱动路径:C:\windows\system32\drivers\Cdaudio.sys
触发规则:所有程序规则->Block APP Run->%windir%\*
添加启动项
引用:
2008-08-03 16:57:20 创建注册表值
进程路径:C:\WINDOWS\system32\kncer32.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
注册表名称:[Key]
触发规则:所有程序规则->System Option->*\Software\Microsoft\Windows\Currentversion\Policies*
修改其它进程内存 控制svchost.exe进程
引用:
2008-08-03 16:57:20 修改其它进程内存
进程路径:C:\WINDOWS\system32\kncer32.exe
目标进程:C:\windows\system32\svchost.exe
触发规则:所有程序规则->Process protect rule->%windir%\System32\svchost.exe
关键行为:向system32目录创建文件
SCM 控制services.exe加载驱动
修改其它进程内存 控制svchost.exe进程HIPS防范对策:阻止陌生程序向system32目录创建文件
阻止陌生程序SCM 控制services.exe加载驱动
阻止陌生程序修改其它进程内存 控制svchost.exe进程
阻止陌生程序添加启动项