当前位置: 首页 > web >正文

彩虹桥木马程序backdoor.win32.bifrose.gel查杀

彩虹桥木马摘要

彩虹桥木马是使用vb编写的后门程序,由微点主动防御软件自动捕获,未加壳,样本长度为“421,376 字节”,图标为“”,使用“exe”扩展名,通过“诱骗用户点击”、“文件捆绑”等途径植入用户计算机

彩虹桥木马主要功能可盗取文件,窃取密码、记录键盘、摄像头录像,使用户隐私完全暴露于病毒种植者,沦陷为傀儡主机
 

彩虹桥木马分析

该样本被执行后, 将修改注册表,映像劫持下列安全软件进程,将下列进程指向“ifeofile”,相关进程如下:

在系统目录“%systrmdrive%”下建立“temp”文件夹,释放随机文件名文件“qpxyn492008d.exe”至此目录,随后将其运行。

“qpxyn492008d.exe”运行后,将以挂起方式启动进程“iexplore.exe”,申请空间将自身代码写入,执行远程线程将写入的代码作为其一个线程运行,“iexplore.exe”启动后,将复制“qpxyn492008d.exe”至系统目录 “%commonprogramfiles%\microsoft shared\msinfo\”,并重命名为“network.exe”,修改注册表,将“network.exe”注册为服务,相关注册表键值如下:

 项:“hkey_local_machine\system\currentcontrolset\services\network location”
  键:“type”
  数据:110
  键:“start”
  数据:“02”
  键:“imagepath”
  数据:“c:\program files\common files\microsoft shared\msinfo\network.exe”
  键:“displayname”
  数据:“network location awareness”
  键:“description”
  数据:“收集并保存网络配置和位置信息”

随后“iexplore.exe”将删除“qpxyn492008d.exe”,后台联网通过空间“http://qqg**d.micro8oft.com/2**8dnewip.txt”上读取后门种植者所设置的ip地址和端口号进行反向连接,连接成功后与黑客进行通讯,接受黑客的控制,使被病毒感染主机伦为傀儡主机


彩虹桥木马防范措施

已安装使用微点主动防御软件的用户,无须任何设置,微点主动防御将自动保护您的系统免受该病毒的入侵和破坏。无论您是否已经升级到最新版本,微点主动防御都能够有效清除该病毒。如果您没有将微点主动防御软件升级到最新版,微点主动防御软件在发现该病毒后将报警提示您发现“未知木马”,请直接选择删除处理(如图1);


      图1 主动防御自动捕获未知病毒(未升级)

如果您已经将微点主动防御软件升级到最新版本,微点将报警提示您发现"backdoor.win32.bifrose.gel”,请直接选择删除(如图2)。


      图2 升级后截获已知病毒

转载于:https://www.cnblogs.com/kangderui/archive/2010/01/01/1637342.html

http://www.xdnf.cn/news/11744.html

相关文章:

  • Eclipse导入项目already exist
  • 游戏开发随手记:Cocos2d触摸分发原理
  • 腾讯开源框架
  • 网易爱才 取之有道
  • Android休眠唤醒驱动流程
  • 企业邮箱托管外包后安全吗?企业邮箱安全须知
  • javascript语言入门教程,javascript教程完整版
  • 职业价值观测评(舒伯修订版)
  • 抢先体验Windows Technical Preview(Windows 10)和Windows Server Technical Preview
  • suse linux enterprise 10下载,在suse linux enterprise 10 中安装 oracle 10g
  • ASP.NET网站制作
  • Jbuilder8开发J2ee学习笔记(7) (转)
  • 电脑死机是什么原因及解决方法
  • cpu性能测试软件 国际象棋,国际象棋测试
  • 地球毁灭日.3九星连珠
  • 普通下载链接转换为迅雷、快车、旋风下载链接
  • WPA2破解教程(详细步骤)
  • 10个技巧,3分钟教会你高效寻找开源项目
  • 全国DNS服务器IP地址【电信、网通、铁通】
  • 摄影网页设计制作 简单静态HTML网页作品 WEB静态摄影网站作业成品 学生DW摄影网站模板
  • Multitouch for Mac v1.27.31 - 多点触控手势增强神器
  • Element的el-table实现拖拽改变某一行的高度
  • 好用的博客评论系统 Valine 使用及避坑指南
  • 如何免费获得可以升级的nod32官方中文版杀毒软件 - 非淡泊无以明志,非宁静无以致远。 - C++博客...
  • GPS介绍(一)—基本工作原理
  • phpnow如何卸载mysql_phpnow卸载方法 完全删除或卸载PHPnow环境配置包(图解)
  • WINDOWS 7全系列验证码
  • phpstorm的简单配置
  • 。iBm T43 程序组 IBM软件详解
  • [附源码]java毕业设计基于新高考模式下的排课系统