ÄãµÄλÖãºÊ×Ò³ > ÐÐÒµ > ½¨Öþ > ÎÄÕÂÒ³
19-21ÈÕ²¡¶¾Ô¤±¨£ºÄ¾Âí¼Ò×åÌíж¡ СÐÄ¡°Íà×ӳ桱±äÖÖ

Àà±ð£º½¨Öþʱ¼ä£º2008-07-21 ×÷ÕߣºArade

±êÇ©£º½¨Öþ×°ÊÎ ÐÂÎÅ

¾51CTO.com ¶À¼Ò±¨µÀ¡¿51CTO°²È«ÆµµÀ½ñÈÕÌáÐÑÄú×¢Ò⣺ÔÚ½ñºó3ÌìµÄ²¡¶¾ÖС°Ä¾Âí×¢ÈëÆ÷¡±±äÖÖdn¡¢¡°Íà×ӳ桱±äÖÖe¡¢¡°UÅ̼ÄÉú³æ¡±±äÖÖos¡¢¡°Ä¦µÇÍõ¡±±äÖÖah ¡¢¡°½¹µã¼äµý¡±±äÖÖff¡¢¡°²Ê´ø¡±±äÖÖc¡¢¡°AVÖÕ½áÕßww¡±ºÍ¡°ÍµµÁÕß±äÖÖappy¡±¶¼ÖµµÃ¹Ø×¢¡£

Ò»¡¢¸ßΣ²¡¶¾¼ò½é¼°Öж¾ÏÖÏóÃèÊö£º

¡ô¡°Ä¾Âí×¢ÈëÆ÷¡±±äÖÖdnÊÇ¡°Ä¾Âí×¢ÈëÆ÷¡±Ä¾Âí¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓÃVC++±àд¡£¡°Ä¾Âí×¢ÈëÆ÷¡±±äÖÖdnÔËÐкó£¬ÔÚ±»¸ÐȾ¼ÆËã»úϵͳµÄ¡°%SystemRoot%system32¡±Ä¿Â¼ÏÂÊÍ·ÅľÂí×é¼þÎļþ£¬ÎļþÃûΪwin***32.dll£¨¡°*¡±±íʾËæ»ú×Öĸ£©¡£ÐÞ¸Ä×¢²á±í£¬ÊµÏÖľÂí¿ª»ú×Ô¶¯ÔËÐС£Æô¶¯¡°iexplore.exe¡±½ø³Ì£¬½«¶ñÒâ´úÂë×¢ÈëÆäÖмÓÔØÔËÐУ¬Òþ²Ø×ÔÎÒ£¬¶ã±Ü°²È«Èí¼þµÄ²éɱ¡£ÔÚ±»¸ÐȾ¼ÆËã»úºǫ́Á¬½Óº§¿ÍÖ¸¶¨Õ¾µã£¬ÏÂÔضñÒâ³ÌÐò²¢ÔÚ±»¸ÐȾ¼ÆËã»úÉÏ×Ô¶¯ÔËÐС£ËùÏÂÔصĶñÒâ³ÌÐò¿ÉÄÜ°üº¬ÍøÓÎľÂí¡¢¶ñÒâ¹ã¸æ³ÌÐò¡¢ºóÃŵȣ¬¸øÓû§´øÀ´¼«´óµÄËðʧ¡£

¡ô¡°Íà×ӳ桱±äÖÖeÊÇ¡°Íà×ӳ桱Èä³æ¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓø߼¶ÓïÑÔ±àд£¬²¢¾­¹ýÌí¼Ó±£»¤¿Ç´¦Àí¡£¡°Íà×ӳ桱±äÖÖeÔËÐкó£¬×ÔÎÒ¸´ÖƵ½±»¸ÐȾ¼ÆËã»úϵͳµÄ¡°%SystemRoot%¡±Ä¿Â¼Ï£¬²¢ÖØÐÂÃüÃûΪ¡°wkssvr.exe¡±¡£½«×ÔÉíÌí¼ÓΪÆô¶¯ÏʵÏÖÈä³æ¿ª»ú×Ô¶¯ÔËÐС£ÔÚºǫ́ÊÕ¼¯±»¸ÐȾ¼ÆËã»úÉϵÄÐÅÏ¢£¬²¢·¢Ë͵½º§¿ÍÖ¸¶¨Õ¾µã¡£Í¨¹ýMSN½«×ÔÉí·¢Ë͸øÓû§µÄºÃÓÑ£¬ÀûÓÃMSN½øÐд«²¥¡£Á¬½Óº§¿ÍÖ¸¶¨·þÎñÆ÷Õ¾µã£¬ÕìÌýº§¿ÍÖ¸Áº§¿Í¿Éͨ¹ý¡°Íà×ӳ桱±äÖÖeÔ¶³Ì¿ØÖƱ»¸ÐȾ¼ÆËã»ú£¬½øÐжñÒâ²Ù×÷£¬¿ÉÄܵĶñÒâ²Ù×÷°üÀ¨£ºÏÂÔز¢ÔËÐÐÖ¸¶¨µÄÓ¦ÓóÌÐò¡¢ÖÕÖ¹Ìض¨µÄ½ø³Ì¡¢ÈÎÒâÎļþ²Ù×÷µÈ£¬ÑÏÖØÍþвÓû§µÄ¼ÆËã»ú°²È«¡£ÁíÍ⣬¡°Íà×ӳ桱±äÖÖe»¹Äܹ»×ÔÉý¼¶¡£

¡ô¡°UÅ̼ÄÉú³æ¡±±äÖÖosÊÇ¡°UÅ̼ÄÉú³æ¡±Èä³æ¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓÃDelphi±àд£¬ÓÉij¸öľÂí³ÌÐòÊͷųöÀ´µÄDLLľÂí×é¼þÎļþ£¬Ò»°ã±»×¢Èëµ½¡°EXPLORER.EXE¡±½ø³ÌÖмÓÔØÔËÐУ¬Òþ²Ø²¡¶¾³ÌÐò£¬¶ã±Ü°²È«Èí¼þµÄ²éɱ¡£¡°UÅ̼ÄÉú³æ¡±±äÖÖosÔËÐкó£¬Ç¿Ðд۸ı»¸ÐȾ¼ÆËã»úÉϵÄϵͳʱ¼ä£¬ÖÂʹijЩ°²È«Èí¼þʧЧ¡£ÐÞ¸ÄhostsÎļþ£¬ÆÁ±ÎijЩ°²È«Õ¾µã£¬×èÖ¹Óû§¶ÔijЩ°²È«Õ¾µãµÄ·ÃÎÊ¡£ÔÚ±»¸ÐȾµÄ¼ÆËã»úÉÏËÑË÷Ó밲ȫÏà¹ØµÄÈí¼þ£¬Ò»µ©·¢ÏÖ±ãÇ¿Ðн«Æä¹Ø±Õ£¬´ó´ó½µµÍÁ˱»¸ÐȾ¼ÆËã»úÉϵݲȫÐÔ¡£ÔÚ¼ÆËã»úÓ²Å̵ĸ÷ÅÌ·û¸ùĿ¼ÏÂÒÔ¼°Òƶ¯´æ´¢É豸¸ùĿ¼Ï´´½¨¡°autorun.inf¡±ÎļþºÍÈä³æÖ÷³ÌÐòÎļþ¡°auto.exe¡±£¬ÊµÏÖË«»÷ÅÌ·ûÆô¶¯¡°UÅ̼ÄÉú³æ¡±±äÖÖos²¡¶¾³ÌÐòÔËÐеÄÄ¿µÄ£¬´Ó¶øÀûÓÃUÅÌ¡¢Òƶ¯Ó²Å̵ȽøÐÐ×ÔÎÒ´«²¥¡£¡°UÅ̼ÄÉú³æ¡±±äÖÖos»¹»áÔÚºǫ́ÃØÃÜÊÕ¼¯±»¸ÐȾ¼ÆËã»úÉϵÄϵͳÐÅÏ¢£¬²¢·¢Ë͵½º§¿ÍÖ¸¶¨µÄÔ¶³Ì·þÎñÆ÷Õ¾µãÉÏ¡£ÔÚ±»¸ÐȾ¼ÆËã»úÉÏÏÂÔضñÒâ³ÌÐò²¢×Ô¶¯µ÷ÓÃÔËÐС£ÆäÖУ¬ËùÏÂÔصĶñÒâ³ÌÐò¿ÉÄÜÊÇÍøÓÎľÂí¡¢¹ã¸æ³ÌÐò£¨Á÷Ã¥Èí¼þ£©¡¢ºóÃŵȣ¬¸ø±»¸ÐȾ¼ÆËã»úÓû§´øÀ´²»Í¬³Ì¶ÈµÄËðʧ¡£

¡ô¡°Ä¦µÇÍõ¡±±äÖÖahÊÇ¡°Ä¦µÇÍõ¡±Ä¾Âí¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓø߼¶ÓïÑÔ±àд£¬²¢¾­¹ýÌí¼Ó±£»¤¿Ç´¦Àí£¬ÓÉÆäËüľÂí³ÌÐòÊͷųöµÄDLLľÂí×é¼þ£¬Ò»°ãͨ¹ýÐÞ¸Ä×¢²á±íÀ´ÊµÏÖľÂí¿ª»ú×Ô¶¯ÔËÐС£¡°Ä¦µÇÍõ¡±±äÖÖahÔËÐк󣬽«²¡¶¾´úÂë×¢Èëµ½¡°explorer.exe¡±ÖмÓÔØÔËÐУ¬Òþ²Ø×ÔÎÒ£¬¶ã±Ü°²È«Èí¼þµÄ²éɱ¡£²»¶¨Ê±µ¯³ö¹ã¸æ´°¿Ú£¬ÑÏÖØÓ°ÏìÓû§µÄÕý³£²Ù×÷¡£ÔÚºǫ́ÃØÃÜÊÕ¼¯±»¸ÐȾ¼ÆËã»úµÄϵͳÐÅÏ¢²¢·¢Ë͵½º§¿ÍÖ¸¶¨µÄ·þÎñÆ÷ÉÏ¡£ÏÂÔضñÒâ³ÌÐò²¢ÔÚ±»¸ÐȾ¼ÆËã»úÉÏ×Ô¶¯µ÷ÓÃÔËÐС£ÆäÖУ¬ËùÏÂÔصĶñÒâ³ÌÐò¿ÉÄÜÊÇÍøÓÎľÂí¡¢¹ã¸æ³ÌÐò£¨Á÷Ã¥Èí¼þ£©¡¢ºóÃŵȣ¬¸øÓû§´øÀ´²»Í¬³Ì¶ÈµÄËðʧ¡£

¡ô¡°½¹µã¼äµý¡±±äÖÖffÊÇ¡°½¹µã¼äµý¡±Ä¾Âí¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓÃDelphi±àд£¬ÓÉÆäËüľÂí³ÌÐòÊͷųöÀ´µÄľÂí¹¦ÄÜ×é¼þ£¬Ò»°ã±»×¢Èëµ½¡°EXPLORER.EXE¡±½ø³ÌÖмÓÔØÔËÐУ¬Òþ²Ø²¡¶¾³ÌÐò£¬¶ã±Ü°²È«Èí¼þµÄ²éɱ¡£¡°½¹µã¼äµý¡±±äÖÖffÔËÐкó£¬Ç¿Ðд۸ı»¸ÐȾ¼ÆËã»úÉϵÄϵͳʱ¼ä£¬ÖÂʹijЩ°²È«Èí¼þʧЧ¡£ÔÚ±»¸ÐȾµÄ¼ÆËã»úÉÏËÑË÷Ó밲ȫÏà¹ØµÄÈí¼þ£¬Ò»µ©·¢ÏÖ±ãÇ¿Ðн«Æä¹Ø±Õ£¬´ó´ó½µµÍÁ˱»¸ÐȾ¼ÆËã»úÉϵݲȫÐÔ¡£ÔÚºǫ́Á¬½Óº§¿ÍÖ¸¶¨µÄ·þÎñÆ÷£¬ÏÂÔضñÒâ³ÌÐò²¢ÔÚ±»¸ÐȾ¼ÆËã»úÉÏ×Ô¶¯µ÷ÓÃÔËÐС£ÆäÖУ¬ËùÏÂÔصĶñÒâ³ÌÐò¿ÉÄÜ°üº¬ÍøÓÎľÂí¡¢¶ñÒâ¹ã¸æ³ÌÐò¡¢ºóÃŵȣ¬¸øÓû§´øÀ´²»Í¬³Ì¶ÈµÄΣº¦¡£ÁíÍ⣬¡°½¹µã¼äµý¡±±äÖÖff»¹»áÔÚ¸÷¸öÅÌ·û¸ùĿ¼Ï´´½¨¡°autorun.inf¡±ÎļþÒÔ¼°Ä¾Âí³ÌÐòÎļþ¡°auto.exe¡±£¬ÊµÏÖË«»÷ÅÌ·ûÆô¶¯²¡¶¾ÔËÐеÄÄ¿µÄ¡£

¡ô¡°²Ê´ø¡±±äÖÖcÊÇ¡°²Ê´ø¡±Ä¾Âí¼Ò×åµÄ×îгÉÔ±Ö®Ò»£¬²ÉÓø߼¶Rootkit¼¼Êõ±àд¶ø³É¡£¡°²Ê´ø¡±±äÖÖbÔËÐкó£¬ÐÞ¸Ä×¢²á±í£¬ÖÂʹ±»¸ÐȾ¼ÆËã»úÔÚÕý³£Æô¶¯ºÍ°²È«Ä£Ê½Æô¶¯Ê±¶¼Äܹ»×Ô¶¯¼ÓÔØ¡°²Ê´ø¡±±äÖÖcÔËÐС£¹Ò¹³ÏµÍ³·þÎñ£¬¼àÊÓнø³ÌµÄ´´½¨£¬ÊµÏÖÓû§ÔËÐÐÈÎÒâ³ÌÐòʱ£¬¡°²Ê´ø¡±±äÖÖcÄܹ»°ÑÆäËüľÂí×é¼þ²åÈëµ½Óû§ÔËÐеijÌÐòÖС£¹Ò¹³ÏµÍ³º¯Êý£¬Òþ²Ø²¡¶¾ÎļþºÍ²¡¶¾ÔÚ×¢²á±íÖеÄÆô¶¯Ï·ÀÖ¹±»°²È«Èí¼þËù²éɱ¡£Óû§¼ÆËã»úÒ»µ©¸ÐȾ¸Ã²¡¶¾£¬ÔòºÜÄÑÇå³ý¸É¾»¡£

¡ô¡°AVÖÕ½áÕßww¡±¸Ã²¡¶¾Îª¡°AVÖÕ½áÕß¡±µÄ±äÖÖ£¬²¡¶¾ÔËÐкó£¬ÔÚ%System32%Ï´´½¨Ö÷ÎļþÃûΪËæ»ú6λ×ÖĸµÄjfgdaz.exe£¬½«%System32%driversĿ¼ÏµÄbeep.sysÌ滻ΪͬÃûµÄ²¡¶¾Îļþ,²¢Í¬Ò»Ä¿Â¼ÏÂÑÜÉúÁíÒ»¸öÖ÷ÎļþÃûΪËæ»ú6λ×ÖĸµÄÇý¶¯Îļþababop.sys£¬ÔÚ%Temp%ÏÂÑÜÉú_tmp.bat£¬Óɲ¡¶¾·þÎñ¼ÓÔغó±ãɾ³ý´ËÎļþ£»ÐÂÔö×¢²á±íÏ´´½¨Á½¸ö·þÎñÃû¶¼ÎªËæ»ú×ÖĸµÄ²¡¶¾·þÎñ£¬Ó³Ïñ½Ù³Ö¶à¸öϵͳ½ø³Ì¡¢¶à¿î°²È«Èí¼þ½ø³Ì£¬ÒÔ½µµÍϵͳµÄ°²È«ÐÔ£»Á¬½ÓÍøÂ磬ÏÂÔز¡¶¾ÁбíÎļþcss.txt£¬È»ºó¶ÔÕÕcss.txtÁбíÄÚÈÝÀ´ÏÂÔØ´óÁ¿²¡¶¾Îļþ²¢ÔÚ±¾»úÔËÐУ¬¾­·ÖÎö´ó¶àÊý²¡¶¾ÎļþΪÍøÂçÓÎÏ·µÁºÅľÂí£»¸Ã²¡¶¾ÔÚʵÏÖÍê×ÔÉí´úÂëºó£¬±ã»á½áÊø×ÔÉí½ø³Ì£¬É¾³ý×ÔÉí¡£

¡ô¡°ÍµµÁÕß±äÖÖappy¡±¸Ã²¡¶¾ÎªQQ»ªÏÄ2µÁºÅľÂí£¬²¡¶¾ÔËÐÐÖ®ºó»ñȡϵͳĿ¼,ÔÚ%System32%Ŀ¼ÏÂÊͷŲ¡¶¾Îļþ£ºvlhxaklo.sys¡¢jkhxaklo.dll¡¢qbhxaklo.sys£¬²¢½«×ÔÉí¸´ÖƵ½´ËĿ¼ÏÂÃüÃûΪ£ºdehxaklo.exe£¬µ÷ÓÃAPIº¯ÊýSetFileAttributesAÐ޸IJ¡¶¾ÎļþÊôÐÔ£¬½«ÎļþÐÞ¸ÄÈÕÆÚÐÞ¸ÄΪ2004-08-08²¢½«ÊôÐÔÐÞ¸ÄΪÒþ²Ø£¬Ê¹Óû§ÎÞ·¨ÇáÒ×·¢ÏÖ²¡¶¾Îļþ£¬ÐÂÔö×¢²á±íÏ´´½¨CLSIDÖµ£¬Ìí¼Óµ½HOOKÏîÆô¶¯£¬½«²¡¶¾DLL×¢²áΪBHO ä¯ÀÀÆ÷¸¨Öú¶ÔÏ󣬲¢½«jkhxaklo.dll²¡¶¾Îļþ×¢Èëµ½Explorer.exe½ø³ÌÖУ¬±éÀú½ø³Ì²éÕÒhx2game.exe½ø³ÌÃû£¬ÈçÕÒµ½Ôòµ÷ÓÃAPIº¯ÊýTerminateProcess½«ÓÎÏ·½ø³Ì½áÊø£¬Ä¿µÄʹÓû§ÔٴεǽʱÒÔ±ã¼Ç¼Õʺż°ÃÜÂ룬»ñÈ¡ÁÙʱĿ¼ÊÍ·ÅBATÅú´¦ÀíÎļþ£¬µÈ´ý²¡¶¾ÍêÈ«¼ÓÔØÖ´ÐÐÍê±Ïºóɾ³ý²¡¶¾×ÔÉí¡£

²¡¶¾jkhxaklo.dllÎļþµÄÐÐΪ£º¼àÊÓQQLogin.exeµÇ½´°¿ÚÒ»µ«·¢ÏÖ½«ÃÜÂëÓû§Ãû½ØÈ¡ºó£¬Í¨¹ýÒÔURL·½Ê½·¢Ë͵½×÷ÕßÖ¸¶¨µÄµØÖ·ÖС£

¶þ¡¢Õë¶ÔÒÔÉϲ¡¶¾£¬51CTO°²È«ÆµµÀ½¨Òé¹ã´óÓû§£º

1¡¢×îºÃ°²×°×¨ÒµµÄɱ¶¾Èí¼þ½øÐÐÈ«Ãæ¼à¿Ø²¢¼°Ê±Éý¼¶²¡¶¾´úÂë¿â¡£½¨ÒéÓû§½«Ò»Ð©Ö÷Òª¼à¿Ø¾­³£´ò¿ª£¬ÈçÓʼþ¼à¿Ø¡¢ÄÚ´æ¼à¿ØµÈ£¬Ä¿µÄÊÇ·ÀֹĿǰʢÐеIJ¡¶¾¡¢Ä¾Âí¡¢Óк¦³ÌÐò»ò´úÂëµÈ¹¥»÷Óû§¼ÆËã»ú¡£

2¡¢ÇëÎðËæÒâ´ò¿ªÓʼþÖеĸ½¼þ£¬ÓÈÆäÊÇÀ´Àú²»Ã÷µÄÓʼþ¡£ÆóÒµ¼¶Óû§¿ÉÔÚͨÓõÄÓʼþ·þÎñÆ÷ƽ̨¿ªÆô¼à¿Øϵͳ£¬ÔÚÓʼþÍø¹Ø´¦À¹½Ø²¡¶¾£¬È·±£Óʼþ¿Í»§¶ËµÄ°²È«¡£

3¡¢ÆóÒµ¼¶Óû§Ó¦¼°Ê±Éý¼¶¿ØÖÆÖÐÐÄ£¬²¢½¨ÒéÏà¹Ø¹ÜÀíÈËÔ±ÔÚÊʵ±Ê±ºò½øÐÐÈ«Íø²éɱ²¡¶¾¡£ÁíÍâΪ±£Ö¤ÆóÒµÐÅÏ¢°²È«£¬Ó¦¹Ø±Õ¹²ÏíĿ¼²¢Îª¹ÜÀíÔ±ÕÊ»§ÉèÖÃÇ¿¿ÚÁ²»Òª½«¹ÜÀíÔ±¿ÚÁîÉèÖÃΪ¿Õ»ò¹ýÓÚ¼òµ¥µÄÃÜÂë¡£

½ØÖÁ¼ÇÕß·¢¸åʱֹ£¬½­Ãñ¡¢°²ÌìµÄ²¡¶¾¿â¾ùÒѸüУ¬²¢ÄܲéɱÉÏÊö²¡¶¾¡£¸Ðл½­Ãñ¿Æ¼¼ºÍ°²ÌìΪ51CTO°²È«ÆµµÀÌṩ²¡¶¾ÐÅÏ¢¡£

ä¯ÀÀ£¨£©|ÆÀÂÛ£¨Ìõ£©µ±Ç°µÃ·Ö£ºÊÕ²Ø|ÍƼö

ÎÒÀ´ËµÁ½¾ä

Äú»¹Ã»ÓеǼ£¬²»ÄÜÆÀÂÛ£¡µÇ¼ ×¢²á