set bag=getobject("winmgmts:\\"& good &"\root\cimv2")'l连接到cimv2命名空间。
set bag=getobject("winmgmts:\\"& good &"\root\cimv2") 'l连接到cimv2命名空间。
IF objWMIService.ExecQuery(strWMIQuery).Count > 0 THEN
isProcessRunning = TRUE
ELSE
isProcessRunning = FALSE
END IF
END FUNCTION
上面的脚本其实很简单,就是循环判断恶意进程是否已经在运行中。如果没有运行的话则启动之。可见,其实恶意代码运行后,利用wscript运行上面脚本与ACH Payment[RLO]xslx..exe进程之间实现了双进程实时保护功能,无论是哪一个进程被中断,另一个进程就会实时启动它,不过很明显,这样的实时循环保护机制会牺牲CPU的使用效率。
另外,在试验中,发现一个奇怪的现象。如果用户杀掉ACH Payment[RLO]xslx..exe进程,则wscript进程直接启动ACH Payment[RLO]xslx..exe进程,导致又会重新打开excel文档。很奇怪的感觉,一个用户在杀掉一个进程就会导致同一个文档重复被打开。很晕,只能说有点奇怪有点暴力。此时,该恶意文件的制作者又被笔者小小的鄙视了一把。
运行后恶意进程连接的IP地址是182.186.59.185,连接的端口是TCP1338端口,这个端口也很少见。常见的木马都是冒充连接80、443端口。不过由于一直无法连接服务器,导致进程循环定时发送网络连接请求。
命令Netstat –no
TCP?????? 192.168.92.203:1453?????? 182.186.59.185:1338?????? SYN_SENT?????????????? 760
该IP调查结果如下:
查询IP182.186.59.185
发现恶意代码在开始菜单的启动目录下添加了一个名为PROUCN的文件夹,其实是一个快捷方式方式。查看后,发现实际指向的是文件是“%appdata%\windata\system32.exe”。经过文件hash比较,其实这个system32.exe就是我们执行的ACH Payment[RLO]xslx..exe。也就是说恶意代码执行后,会在%appdata%目录下创建Windata文件夹,然后拷贝自身到该文件夹下,再添加其快捷方式到启动目录。具体如下图所示:
进程文件.exe 从一个窗口中启动和配置辅助工具.msi 文件中包含的命令来安装: dllhost or dllhost: session manager subsystem。
2、 启动脚本以后,如果使用密码没有输入或者输入错误,会弹框提示获取使用密码,根据提示输入你希望获取临时密码的节点序号。
windows nt\,千万别立即判定系统有病毒了哟),并且当你正在看活动的进程时.exe怎样和在那里启动。
7、启动脚本以后,如果使用密码没有输入或者输入错误,还需要获取注册码,在弹框提示访问使用密码页面点“是”,打开网页后,在中间输入正确的验证码,然后点击“高速下载”即可看到密码(温馨提示:所有网页弹出广告窗口直接关掉即可。
作者在代码中调用IsDebuggerPresent函数进行进程调试保护,看是否当前进程处于调试状态。如下图所示。
恶意代码如果发现处于调试状态,则弹出对话框,如下图所示。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-90405-3.html
这个名字好
海军联动