Backdoor.Win32.Delf.awy

tVersion\\ tVersion\\ tVersion\\

病毒簡介

病毒名稱: Backdoor.Win32.Delf.awy
病毒類型: 後門
檔案 MD5: BE106E7F1D466ABA327C2459D01E0EB9
公開範圍: 完全公開
危害等級: 4
檔案長度: 363,008 位元組
感染系統: windows98以上版本
開發工具: Borland Delphi 6.0 - 7.0
加殼類型: UPX 0.89.6 - 1.02 / 1.05 - 1.22
命名對照: McAfee [ NetSniff ]
  BitDefender [ BehavesLike:Win32.Backdoor ]

病毒描述

該病毒屬於後門類。病毒運行後衍生病毒檔案到當前資料夾,修改註冊表,添加啟動項,以達到隨機啟動的目的; 利用病毒衍生的 DLL 檔案調用系統程式 arp.exe ;清除系統 ARP 列表,傳送 ARP 欺騙掃描區域網路;通過 7599 連線埠傳送 UDP 包;對 host 檔案的相應操作沒有成功。

行為分析

1、病毒運行後在當前資料夾衍生病毒檔案:
病毒所在資料夾 \CMD.DLL
病毒所在資料夾 \WPC.DLL
2 、修改註冊表,添加啟動項,以達到隨機啟動的目的:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RFC1156Agent\
CurrentVersion\Parameters\TrapPollTimeMilliSecs
值 : DWORD: 15000 (0x3a98)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
鍵值 : 字串 : "InternetEx"=" 病毒所在資料夾 \ 病毒名 "
3 、利用病毒衍生的 DLL 檔案調用系統程式 arp.exe 。清除系統 ARP 列表,傳送 ARP 欺騙
掃描區域網路。
4 、通過 7599 連線埠傳送 UDP 包:
command:MeCon0r.q`V'|2wwowt0up#t0||!HbB.p#D&waBlbBbB.HbB
5 、對 host 檔案的相應操作沒有成功。
註: % System% 是一個可變路徑。病毒通過查詢作業系統來決定當前 System 資料夾的位置。 Windows2000/NT 中默認的安裝路徑是 C:\Winnt\System32 , windows95/98/me 中默認的安裝路徑是 C:\Windows\System , windowsXP 中默認的安裝路徑是 C:\Windows\System32 。

清除方案

1、 使用安天木馬防線可徹底清除此病毒 ( 推薦 )
2 、 手工清除請按照行為分析刪除對應檔案,恢復相關係統設定。
    (1) 使用 安天木馬防線 “進程管理”關閉病毒進程:
( 病毒進程名 )
 (2) 刪除病毒檔案:
病毒所在資料夾 \CMD.DLL
病毒所在資料夾 \WPC..DLL
 (3) 恢復病毒修改的註冊表項目,刪除病毒添加的註冊表項。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RFC1156Agent\
CurrentVersion\Parameters\TrapPollTimeMilliSecs
值 : DWORD: 15000 (0x3a98)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Run
鍵值 : 字串 : "InternetEx"=" 病毒所在資料夾 \ 病毒名 "

相關詞條

相關搜尋

熱門詞條

聯絡我們