Win32.TrojDownloader.Agent.69632

病毒名称(中文):
无赖下载器69632
病毒别名:
威胁级别:
★☆☆☆☆
病毒类型:
木马下载器
病毒长度:
69632
影响系统:
Win9x WinMe WinNT Win2000 WinXP Win2003

病毒行为:

这是一个木马下载器程序。它进入系统后会连接到指定地址,下载大量木马。病毒还试图对抗反病毒人员的查杀,如果它探测到有人对它进行分析,就会强行关机。

插入了大量的反调试代码,分两次调用GetTickCount,计算两次之差的差值是否大于某个指定立即数和调用IsDebuggerPresent进行判断,如被调试则调用system(shutdown -s -t 0 -f)强制关机.

获取当前进程,把进程权限提升为"SeDebugPrivilege"

解密重要字符串ZwQuerySystemInformation和ZwSystemDebugControl并获取它们的调用地址.

调用InternetCheckConnection检查是否可以连上www.google.cn和www.baidu.com,可连网则下载http://down.fafa56.cn/ko.txt保存至c:\tmp.dat.

http:/ /1**.14.154.193/1.exe
http:/ /1**.14.154.193/2.exe
http:/ /1**.14.154.193/3.exe
http:/ /1**.14.154.193/4.exe
http:/ /1**.14.154.193/5.exe
http:/ /1**.14.154.193/6.exe
http:/ /1**.14.154.193/7.exe
http:/ /1**.14.154.193/8.exe
http:/ /1**.14.154.193/9.exe
http:/ /1**.14.154.193/10.exe
http:/ /1**.14.154.193/11.exe
http:/ /1**.14.154.193/12.exe
http:/ /1**.14.154.193/13.exe
http:/ /1**.14.154.193/14.exe
http:/ /1**.14.154.193/15.exe
http:/ /1**.14.154.193/16.exe
http:/ /1**.14.154.193/17.exe
http:/ /1**.14.154.193/18.exe
http:/ /1**.14.154.193/19.exe
http:/ /1**.14.154.193/20.exe
http:/ /1**.14.154.193/**.exe
http:/ /1**.14.154.193/22.exe
http:/ /1**.14.154.193/23.exe
http:/ /1**.14.154.193/24.exe
http:/ /1**.14.154.193/25.exe
http:/ /1**.14.154.193/26.exe
http:/ /1**.14.154.193/27.exe
http:/ /1**.14.154.193/28.exe
http:/ /1**.14.154.193/29.exe
http:/ /1**.14.154.193/30.exe
http:/ /1**.14.154.193/31.exe
http:/ /1**.14.154.193/32.exe
http:/ /1**.14.154.193/33.exe
http:/ /1**.14.154.193/34.exe
http:/ /1**.14.154.193/35.exe
http:/ /1**.14.154.193/36.exe
http:/ /1**.14.154.193/37.exe

从c:\tmp.dat里读取其它木马的下载地址下载至%sys32dir%文件夹下执行.保存的文件名为4个随机字符加一个序号的数字.全部下载并执行完成后删除c:\tmp.dat.