林网博客

探讨计算机网络安全 拓展计算机网络应用

« sql 通用防注入3.2 beta Neeao版最新下载推荐intel 82945G For windows 2003的显卡驱动下载 »

伪装声卡程序的病毒 AdWare.Win32.Agent.eih

利用声卡程序来隐藏病毒,够阴险,也够创意。

病毒名称:AntiVir :-
AVG :-
Kaspersky :not-a-virus:AdWare.Win32.Agent.eih
NOD32v2:archive damaged
Rising :-
VT查杀率: 4/36 (11.12%)
VT扫描时间:2008.08.23 10:19:38 (CET)

EQS Lab编号:080823036
病毒大小:264 KB (270,457 字节)
MD5码:66F6DA5DC11BD99D15BFEA50AC710A2E
病毒类型: 恶意程序
主要传播方式: 网络
测试平台: WinXP SP3系统 (默认Shell为BBlean) EQSecurity(HIPS) 实机
危害程度:中

病毒行为:

运行后修改Start Page注册表

2008-08-23 19:27:15 修改注册表内容

进程路径:F:\Once\soundman\soundman.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
注册表名称:Start Page
更改后:http://www.go2000.cn/
更改前:http://www.shendu.com/
触发规则:所有程序规则->IE浏览器相关->*\Software\Microsoft\Internet explorer\Main

修改搜索相关注册表

2008-08-23 19:27:15 创建注册表值

进程路径:F:\Once\soundman\soundman.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{5B8225C7-757A-44B2-96BB-1E3AC529B03B}
注册表名称:[Key]
触发规则:所有程序规则->IE浏览器相关->*\Software\Microsoft\Internet explorer\Search*

2008-08-23 19:27:15 修改注册表内容

 进程路径:F:\Once\soundman\soundman.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\SearchScopes\{24588FA4-10F1-41D7-B19D-6E22361E47FA}
注册表名称:URL
更改后:http://www.baidu.com/s?wd={searchTerms}&tn=go2000_pg&cl=3&ie=utf-8
触发规则:所有程序规则->IE浏览器相关->*\Software\Microsoft\Internet explorer\Search*

创建启动项

2008-08-23 19:27:15 创建注册表值

进程路径:F:\Once\soundman\soundman.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注册表名称:SoundMan
触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*

关键行为:修改IE相关注册表

HIPS防范对策:阻止陌生程序修改IE相关注册表

不管怎么说,都得佩服一下,这创意够狠!玩驱动的花招了。

订阅我的博客 免费订阅林网博客 欣赏更多博客精品

本文链接地址:http://www.linwan.net.cn/archives/2982.html
原创文章如转载,请注明:转载自林网博客 [ http://www.linwan.net.cn/ ]
  • 文章排行
  • 完全文章排行 随机文章排行 文章本月排行 文章本年排行

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

订阅博客

  • 订阅我的博客:订阅我的博客
  • 通过Google订阅本站
  • 通过抓虾订阅本站
  • 通过鲜果订阅本站
  • 通过bloglines订阅本站
  • 订阅本站到飞豆
  • 订阅本站到哪吒
  • 通过电子邮件订阅本站

热文排行使用

最新评论及回复

最新文章

累计排行

林海谐缘软件区新贴

林海谐缘网络区新贴

联系邮箱:16881688&126[AT]com,Powered By Z-Blog 1.8 Spirit Build 80710

本站采用创作共用版权协议, 要求署名、非商业用途和保持一致. 转载本站内容必须也遵循“署名-非商业用途-保持一致”的创作共用协议.