這個(gè)艾妮病毒下載器和去年流行的艾妮(ANI)蠕蟲有很大不同,這里的艾妮是一個(gè)木馬下載器。
病毒特點(diǎn):
1.更強(qiáng)的感染能力
該病毒會(huì)感染所有體積從40k到4M之間的.exe文件,針對(duì)這些體積小的文件進(jìn)行感染有一個(gè)好處,就是能盡可能的捕獲那些小巧的綠色型應(yīng)用程序,利用這些小程序受人們喜歡、經(jīng)常得到傳播的優(yōu)點(diǎn),病毒可以實(shí)現(xiàn)更快的擴(kuò)散。
2.在各磁盤分區(qū)生成自動(dòng)運(yùn)行的病毒文件
“艾妮”會(huì)在各磁盤分區(qū)的根目錄下生成AUTO病毒文件ntldr.exe;和對(duì)應(yīng)的autorun.inf,只要用戶在中毒電腦上使用U盤等移動(dòng)存儲(chǔ)設(shè)備,“艾妮”就可以傳染到這些設(shè)備上。
注意:將病毒生成的NTLDR.EXE是Windows引導(dǎo)文件NTLDR區(qū)分開,后者沒有擴(kuò)展名,只存在于C盤根目錄,是windows啟動(dòng)時(shí)的引導(dǎo)文件,NTLDR丟失,將會(huì)造成系統(tǒng)不可啟動(dòng)。
3.劫持安全軟件,同時(shí)黑吃黑劫持其它病毒
使用映像劫持對(duì)抗安全軟件的病毒很多,這個(gè)艾妮除劫持主流安全軟件之外,還會(huì)把很多病毒的程序也劫持掉,達(dá)到獨(dú)占系統(tǒng)資源的目的。
詳細(xì)分析作案流程:
1.復(fù)制自身到%windir%\fonts\system\ati2evxx.exe并運(yùn)行
2.創(chuàng)建自啟動(dòng)加載項(xiàng)
在”SoftWare\Microsoft\Windows\CurrentVersion\Run”下,創(chuàng)建
”TBMonEx”;字串,指向病毒程序c:\windows\fonts\system\ati2evxx.exe,實(shí)現(xiàn)開機(jī)自動(dòng)加載。
3.創(chuàng)建安裝信息
添加[HKEY_LOCAL_MACHINE\SOFTWARE\logogo]
”setup”=”yes”;
4.劫持主流安全軟件和部分流行病毒
”SOFTWARE\Microsoft\Windows;NT\CurrentVersion\Image;File;Execution;Options\”;下創(chuàng)建
Logo1_.exe;Navapw32.exe;Navapsvc.exe;NMain.exe;navw32.EXE;KVFW.EXE;KAVSvcUI.exe
KAVPFW.EXE;KAV32.exe;KvXP.kxp;KVSrvXP.exe;KVMonXP.kxp;KVwsc.exe;KAVsvc.exe
KWatchUI.EXE;360Safe.exe;360rpt.exe;修復(fù)工具.exe;RAVmonD.exe;RAVmon.exe
RAVtimer.exe;Rising.exe;Rav.exe;RavMon.exe;Ravtimer.exe;Iparmor.exe;TrojanHunter.exe
THGUARD.EXE;PFW.EXE;EGHOST.EXE;MAILMON.EXE;ZONEALARM.EXE;WFINDV32.EXE
360tray.exe;WEBSCANX.EXE;VSSTAT.EXE;VSHWIN32.EXE;VSECOMR.EXE;VSCAN40.EXE
VETTRAY.EXE;VET95.EXE;TDS2-NT.EXE;TDS2-98.EXE;TCA.EXE;TBSCAN.EXE
SWEEP95.EXE;SPHINX.EXE;SMC.EXE;SERV95.EXE;SCRSCAN.EXE;SCANPM.EXE
SCAN95.EXE;SCAN32.EXE;SAFEWEB.EXE;FESCUE.EXE;RAV7WIN.EXE;RAV7.EXE
PERSFW.EXE;PCFWALLICON.EXE;PCCWIN98.EXE;PAVW.EXE;PAVSCHED.EXE
PAVCL.EXE;NVC95.EXE;NUPGRADE.EXE;NORMIST.EXE
NMAIN.EXE;NISUM.EXE;NAVWNT.EXE;NAVW32.EXE;NAVNT.EXE;NAVLU32.EXE
NAVAPW32.EXE;N32SCANW.EXE;MPFTRAY.EXE;MOOLIVE.EXE;LUALL.EXE
LOOKOUT.EXE;LOCKDOWN2000.EXE;JEDI.EXE;IOMON98.EXE;IFACE.EXE
ICSUPPNT.EXE;ICSUPP95.EXE;ICMON.EXE;ICLOADNT.EXE;ICLOAD95.EXE
IBMAVSP.EXE;IBMASN.EXE;IAMSERV.EXE;IAMAPP.EXE;FRW.EXE;FPROT.EXE
FP-WIN.EXE;FINDVIRU.EXE;F-STOPW.EXE;F-PROT95.EXE;F-PROT.EXE;F-AGNT95.EXE
EXPWATCH.EXE;ESAFE.EXE;ECENGINE.EXE;DVP95_0.EXE;DVP95.EXE;CLEANER3.EXE
CLEANER.EXE;CLAW95CF.EXE;CLAW95.EXE;CFINET32.EXE;CFINET.EXE;CFIAUDIT.EXE
CFIADMIN.EXE;BLACKICE.EXE;BLACKD.EXE;AVWUPD32.EXE;AVWIN95.EXE
AVSCHED32.EXE;AVPUPD.EXE.AVPTC32.EXE;AVPM.EXE;AVPDOS32.EXE;AVPCC.EXE
AVP32.EXE;AVP.EXE;AVNT.EXE;AVKSERV.EXE;AVGCTRL.EXE;AVE32.EXE