zoukankan      html  css  js  c++  java
  • 又一个改写MBR的病毒(TDSS TDL4)

     

    此毒为TDSS TDL4 的又一个变种。RIS2011 目前尚未收录此毒。
    此毒的主要行为是改写MBR,并在硬盘尾部的190个扇区内写入病毒代码。
    病毒的上述动作可穿透还原类软件对系统的保护。
    我在Acronis True Image 2010的 Try&Decide模式保护下运行此样本,Acronis True Image 2010的 Try&Decide 保护被穿透了。具体表现为:运行病毒样本后,重启电脑,脱离Try&Decide模式,不能登录系统。
    此后,用WIN7 PE U盘引导,在PE环境下,重建MBR,并用工具清除硬盘尾部190个扇区中的病毒代码。再重启系统。搞掂!

    此毒行为的另一特点是:它添加的注册表项HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerPendingFileRenameOperations键值用普通的注册表编辑工具不能发现。但用XueTr可以发现(此键值指向病毒在当前用户临时目录下释放的两个tmp程序)

    附图是运行此毒后的MBR改写、硬盘尾部扇区改写、文件释放、注册表改动以及XueTr所见的病毒驱动模块:

















    附件是病毒样本
    样本名称2IC.rar 此毒为TDSS TDL4 的变种
    此毒的主要行为是改写MBR,并在硬盘尾部的190个扇区内写入病毒代码。
    上述病毒动作可穿透还原类软件。
    我在Acronis True Image 2010的 Try&Decide模式保护下运行此样本,Acronis True Image 2010的 Try&Decide 保护被穿透了。具体表现为:重启电脑,脱离Try&Decide模式,不能登录系统。
    此后,用WIN7 PE U盘引导,在PE环境下,重建MBR,并清除硬盘尾部190个扇区的病毒代码。再重启系统。搞掂!
    附上此毒样本及其释放的病毒文件(无密码);其中setup3541977020是此样本运行后释放的病毒主体

    本部分内容设定了隐藏,需要回复后才能看到
  • 相关阅读:
    Ajxa验证用户和二级联动的实例(五)
    转载:PuTTY的自动登录设置
    分布式Hbase-0.98.4在Hadoop-2.2.0集群上的部署
    分布式Apache ZooKeeper-3.4.6集群安装
    添加和删除hadoop集群中的节点
    MongoDB中的连接池
    Ubuntu中vi常用命令
    Ubuntu-12.04-server 配置修改静态 IP地址
    Ubuntu 14.04 Server版安装
    在Eclipse上操作Hive-0.13.1-JDBC端口
  • 原文地址:https://www.cnblogs.com/xiongwei/p/9549783.html
Copyright © 2011-2022 走看看