样本网址:http://download.csdn.net/detail/cs08211317dn/4144024

一.           大致描述:

1.      样本名称:中华黑豹增强版.exe

2.      家族名: TrojanDownloader:VBS/Lnkget.D(Microsoft)

3.       MD5: 58D57C99F8B8836D20BB58B320FDF496

4.      技术细节大致描述: 木马快速格式化除C盘外的硬盘,并在桌面以及除C盘外的硬盘内写入大量特殊名字的空文件夹。这些空文件夹不能直接手动删除。

5.      样本运行后现象:

木马会循环播放一段提示中毒的声音。桌面会变

成如下情况。除了C盘以外的盘被格式化并写入大量空文件夹,桌面上也被创建了大量空文件夹。

等到弹窗倒计时结束后,计算机会自动关闭。

二.技术细节

1. 进程中华黑豹增强版.exe创建文件C:\WINDOWS\system\CHINAHEIBAO\1.vbs,C:\WINDOWS\system\CHINAHEIBAO\3.vbs,C:\WINDOWS\system\CHINAHEIBAO\2.exe,C:\WINDOWS\system\CHINAHEIBAO\8.exe,C:\WINDOWS\system\CHINAHEIBAO\死机.exe,C:\WINDOWS\system\CHINAHEIBAO\提示1.exe,C:\WINDOWS\system\CHINAHEIBAO\提示2.exe,C:\WINDOWS\system\CHINAHEIBAO\3.bat,C:\WINDOWS\system\CHINAHEIBAO\Qingchu.bat,C:\WINDOWS\system\CHINAHEIBAO\ZhuYao.bat。

进程中华黑豹增强版.exe用命令行"C:\WINDOWS\System32\WScript.exe""C:\WINDOWS\system\CHINAHEIBAO\1.VBS"创建新进程C:\WINDOWS\System32\WScript.exe,其中1.VBS的内容如下:

2. 进程c:\windows\system32\cmd.exe用命令cmd /c""C:\WINDOWS\system\CHINAHEIBAO\ZhuYao.bat" /start"调用批处理文件ZhuYao.bat。用记事本打开这个文件发现全是乱码。

用如下attrib命令ATTRIB\WINDOWS\system\CHINAHEIBAO +S +R +H,设置WINDOWS\system\CHINAHEIBAO文件夹属性为系统、只读和隐藏。

用regedit命令regedit.exe /s 1.reg将1.reg中的内容写入注册表,以禁用任务管理器,1.reg内容如下:

进程c:\windows\system32\cmd.exe连续用命令行format e:/q /y,format f:/q /y,format g:/q /y,format h:/q /y,format i:/q /y,format j:/q /y,format k:/q /y format L:/q /y,format M:/q /y,快速格式化E盘,F盘,G盘等。

进程c:\windows\system32\cmd.exe删除文件C:\WINDOWS\system32\gpedit.msc,此文件为组策略管理器。

进程c:\windows\system32\cmd.exe用命令行attrib "C:\Documents and Settings\Administrator\「开始」菜单\程序\启动" +h +s +r,修改文件夹C:\Documents and Settings\Administrator\「开始」菜单\程序\启动的属性为系统、只读和隐藏。

进程c:\windows\system32\cmd.exe创建文件C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\Qingchu.bat。

进程c:\windows\system32\cmd.exe用命令行reg add"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIcons" /v 3 /d "\WINDOWS\system\"CHINAHEIBAO\1.ico",0"/f,以修改文件夹图标为WINDOWS\system\"CHINAHEIBAO\1.ico。

进程c:\windows\system32\cmd.exe创建进程c:\windows\system\chinaheibao\2.exe和c:\windows\system\chinaheibao\8.exe。

进程c:\windows\system32\cmd.exe用命令行"C:\WINDOWS\System32\WScript.exe""C:\WINDOWS\system\CHINAHEIBAO\3.vbs"。文件3.vbs内容截图如下:

进程c:\windows\system32\cmd.exe创建新进程c:\windows\system\chinaheibao\提示1.exe和c:\windows\system\chinaheibao\提示2.exe,以显示如下两个窗口:

进程c:\windows\system32\cmd.exe连续循环调用以下5条命令行:reg add "hkcu\control panel\desktop"/v "wallpaper" /d "\WINDOWS\system\CHINAHEIBAO\1.BMP" /f,reg add "hkcu\control panel\desktop" /v"wallpaper" /d "\WINDOWS\system\CHINAHEIBAO\2.BMP" /f,reg add "hkcu\control panel\desktop" /v"wallpaper" /d "\WINDOWS\system\CHINAHEIBAO\3.BMP" /f,reg add "hkcu\control panel\desktop" /v"wallpaper" /d "\WINDOWS\system\CHINAHEIBAO\4.BMP" /f,reg add "hkcu\control panel\desktop" /v"wallpaper" /d "\WINDOWS\system\CHINAHEIBAO\5.BMP" /f,以使得桌面在1.bmp到5.bmp这5张图片之间切换。

进程c:\windows\system32\cmd.exe用命令行shutdown.exe -s -t 300 -c "非常抱歉!系统检测到了 中华黑豹  病毒,Windows正在后台紧急处理,请稍等,不要关闭计算机,系统将自动关闭",使得弹出如下对话框:

并且系统在倒计时结束之后自动关闭。

进程c:\windows\system32\reg.exe修改注册表项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools的值为0x00000001(1),以禁用注册表编辑器。

进程c:\windows\system32\cmd.exe创建新进程c:\windows\system\chinaheibao\死机.exe。

进程: c:\windows\system32\cmd.exe用命令行mshta "javascript:newActiveXObject('WMPlayer.OCX').cdromCollection.Item(0).Eject();window.close();"创建进程mshta.exe。

3.木马会在桌面以及除了C盘以外的硬盘里生成大量命名特殊的空文件夹,截图如下:

试图直接删除这些文件夹,删除时报错:

用xuetr删除失败,用xuetr强制删除成功。也可以先用xuetr重命名文件,去除文件末尾的“.”,然后再直接删除文件。

无法直接删除这些文件夹的原因是XXXXXXXXXXXXXX.这样的文件名不符合8.3的命名规制,WINDOWS下允许建立不符合8.3命名规则的文件,但是在删除时会找不到文件。

三. 手杀方案

1.       中病毒之后重启计算机

2.      手动删除C:\WINDOWS\system\CHINAHEIBAO文件夹(此时里面的文件已经都自动删除了)。

3.      删除注册表项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskmgr和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools,以使任务管理器和注册表编辑器可用。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellIcons

4.      用xuetr强制删除桌面以及除了C盘以外硬盘中的空文件夹。或者先用xuetr重命名文件夹,去掉文件名最后的“.”,然后直接手动删除文件。

中华黑豹增强版木马分析相关推荐

  1. 深度分析,皓丽M5_企业版_增强版共同点与核心区别?

    自2021年皓丽M5会议平板上市以来,在智慧办公与会议协同领域引领了时代的发展,不到一年时间已收到社会各界的广泛好评:M5除了有大家关注的电子白板协同,远程视频会议,四分屏与无线传屏等功能外,还首次采 ...

  2. HijackThis日志细解【简明教程增强版】(一)

    转的贴(偶是怕以后看不到了,所以保存下来的),原文章(By 风之咏者)地址:http://bbs.kingsoft.com/viewthread.php?tid=407983&sid=8miH ...

  3. Facebook增强版LASER开源:零样本迁移学习,支持93种语言

    来源| Facebook AI 研究院 译者 | Linstancy 责编 | 琥珀 出品 | AI 科技大本营(ID:rgznai100) [导语]为了加速自然语言处理 (NLP) 在更多语言上实现 ...

  4. QUARK的增强版C-QUARK问世,有效提升蛋白质结构从头预测精度

    2021年8月18日,密西根大学张阳教授团队在Nature Communications上发表论文"Improving fragment-based ab initio protein st ...

  5. httppost数据上传 unity_Unity中国增强版发布

    本文转自Unity Connect官方文章 我们在Unite Shanghai 2019大会结束以后,发布两项针对中国地区的本地化服务:Unity Hub 2.0中文版以及Unity中文版文档(网页版 ...

  6. 阿里云HBase增强版全文索引功能技术解析

    新用户9.9元即可使用6个月云数据库HBase,更有低至1元包年的入门规格供广大HBase爱好者学习研究,更多内容请参考链接 阿里云HBase增强版(Lindorm)简介 阿里云数据库HBase增强版 ...

  7. 华为云大数据存储的冗余方式是三副本_揭秘!10+位DBA大神测评华为云DDS增强版实感...

    数据库.操作系统.中间件并称为核心基础软件,在 IT 软件堆栈中起到中流砥柱的作用.今天运行的绝大多数企业应用软件都离不开数据库的支持. 随着移动互联网.物联网.云计算.大数据等新技术爆发式发展,图片 ...

  8. zw版_zw中文增强版Halcon官方Delphi例程

    [<zw版·delphi与halcon系列原创教程> zw版_zw中文增强版Halcon官方Delphi例程 源码下载:http://files.cnblogs.com/files/ziw ...

  9. 个人永久性免费-Excel催化剂功能第60波-数据有效性验证增强版,补足Excel天生不足...

    Excel在数据处理.数据分析上已经是公认的最好用的软件之一,其易用性和强大性也吸引无数的初中高级用户每天都在使用Excel. 但这些优点的同时,也带出了一些问题,正因为其不同于一般的专业软件,需要专 ...

最新文章

  1. JDK各版本内容和新特性
  2. iscsi存储的简单配置
  3. 「猜题第一篇」2019年大学生电子设计竞赛
  4. [渝粤题库]陕西师范大学《幼儿园科学教育》作业
  5. 2021中国数字服务大会 | 阿里云混合云新一代运维演进与实践
  6. 【AI视野·今日CV 计算机视觉论文速览 第201期】Wed, 19 May 2021
  7. ASP.NET Core 2.1:将VMD.RESTApiResponseWrapper.Core集成到REST API应用程序
  8. 中国口岸年鉴(2001-2015年)
  9. 高清电子警察监控系统方案
  10. C# Application.DoEvents()事件
  11. 字节、字位、千字节、兆字节、吉字节等概念
  12. 武汉理工大学计算机转专业名单,武汉理工大学转专业的限制
  13. [SHOI2015]激光发生器
  14. html把横转为竖,爱剪辑将横屏视频转为竖屏教程 爱剪辑视频怎么横竖屏转换
  15. 在Word2003中打开Word2007文档的方法及教程下载
  16. 被360杀毒删除的文件怎么恢复
  17. 手游图片素材提取_如果你想获得心爱手游中的图片素材,可以试试这款软件!...
  18. 2021年中式烹调师(初级)考试题及中式烹调师(初级)作业模拟考试
  19. python有多强大_ruby和python哪个强大
  20. 【活动】想对大学的自己说……

热门文章

  1. android studio列模式,在Android studio 中使用单例模式
  2. java将异常输出到日志_【ThinkingInJava】25、将异常输出记录到日志
  3. c语言中陶陶摘苹果while,洛谷 P1478 陶陶摘苹果(升级版) C语言实现
  4. arduino倾斜开关python语言_Arduino小白的学习记录:倾斜开关实验
  5. 没有bug队——加贝——Python 练习实例 21,22
  6. 【OpenCV 例程200篇】19. 图像的圆形遮罩
  7. trailmakers未能连接服务器,Trailmakers联机版
  8. 安卓蓝牙键盘切换输入法_采用国产机械轴,三种连接模式轻松切换,TT G521上手体验...
  9. em算法 实例 正态分布_Petuum提出序列生成学习算法通用框架
  10. Appium+Python安卓自动化测试之启动APP和配置获取