中文字幕欧美另类精品亚洲-日韩高清精品久久久久久-日韩福利在线播放视频-中国农村妇女野外牲交视频-95国产成人精品视频-亚洲一区二区三区在线网址-亚洲国产资源一区二区-女优av一区二区三区-午夜美女福利在线观看

瑞星“超級火焰”病毒(Worm.Win32.Flame)技術(shù)分析報告

2012-06-05 13:28:33
摘要:Worm.Win32.Flame又稱“超級火焰”病毒,是瑞星最新捕獲到的一種新型電腦蠕蟲病毒。該病毒結(jié)構(gòu)復(fù)雜,破壞力強,比以前發(fā)現(xiàn)的Worm.Win32.Stuxnet(超級工廠)和Trojan.Win32.Duqu(毒趣)有過之而無不及。

3.rpcns4.ocx模塊

主要負責(zé)搜集系統(tǒng)信息,收集的信息可以用來識別用戶計算機可被用來進行網(wǎng)絡(luò)攻擊的切入點。具體的信息如下:

1.?獲取系統(tǒng)進程信息

?2.?獲取磁盤卷信息、計算機名稱

3.?枚舉系統(tǒng)服務(wù)狀態(tài)、打印機和打印服務(wù)信息

枚舉系統(tǒng)打印機,打印服務(wù)相關(guān)信息

4.?通過遍歷用戶文檔目錄來獲取所有用戶信息,通過遍歷程序安裝目錄獲取用戶安裝的程序信息
用戶目錄信息如:

Administrator/All Users/Default User/LocalService/NetworkService

5.?通過注冊表獲取系統(tǒng)自帶軟件相關(guān)信息,獲取的注冊表位置如下(部分)

SOFTWARE\Microsoft\Internet Explorer\Version

SOFTWARE\Microsoft\Outlook Express\Version Info\CurrentOutlook.Application\CurVer

SYSTEM\CurrentControlSet\Control\Nls\CodePage\MACCP? OEMCP

6.?獲取用戶系統(tǒng)服務(wù)配置信息

SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnections

SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber

SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile

SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List Software\Microsoft\Terminal Server Client\Default

7.?獲取網(wǎng)卡信息、網(wǎng)絡(luò)協(xié)議、網(wǎng)絡(luò)配置信息、網(wǎng)絡(luò)共享信息等

8.?獲取IE相關(guān)配置信息和host文件信息

Software\Microsoft\Windows\CurrentVersion\Internet Settings?GlobalUserOffline?Software\Microsoft\Internet Connection Wizard?Completed?

http\shell\open\command?C:\Program Files\Internet Explorer\iexplore.exe" -nohome"

9.?獲取系統(tǒng)已安裝的防御軟件信息

SOFTWARE\Tiny Software\Tiny Firewall"

SOFTWARE\Kerio?

SOFTWARE\FarStone\FireWall

SOFTWARE\KasperskyLab\avp6\settings

SOFTWARE\KasperskyLab\avp6\settings

SOFTWARE\Symantec\SymSetup\Internet security

SOFTWARE\Symantec\InstalledApps

10.?獲取的信息加密后保存到系統(tǒng)臨時目錄中

~mso2a0.tmp?? ~mso2a2.tmp

4. advnetcfg.ocx模塊

經(jīng)分析判斷,advnetcfg.ocx模塊中包含如下功能:

1.?獲取磁盤上黑客感興趣的文件信息

2.?窗口屏幕的截取

3.?DLL注入功能模塊

 4/5   首頁 上一頁 2 3 4 5 下一頁 尾頁

[責(zé)任編輯:楊勇]

相關(guān)文章:

關(guān)于瑞星|聯(lián)系方式|服務(wù)與支持|產(chǎn)品下載| 商務(wù)合作|渠道伙伴|網(wǎng)站內(nèi)容指正

地址:北京市中關(guān)村大街22號?中科大廈1305室  郵編:100190  總機:(010)82678866  傳真:(010)62564934 客服電話:400-660-8866

版權(quán)所有 北京瑞星信息技術(shù)有限公司  許可證號:京ICP證080383號 京ICP備08104897號

備案編號:京公海網(wǎng)安備110108001247號   京網(wǎng)文[2011]0121-043號