“白加黑”型恶意程序主动防御


2012-09-20 09:36:06   出处:网络   作者:   评论:0 点击:
这种木马由两部分组成:正常的程序加恶意程序,正常程序被利用后,恶意代码即可被加载和执行。AVG实验室将该木马命名为“白加黑”恶意程序。

  这种木马由两部分组成:正常的程序加恶意程序,正常程序被利用后,恶意代码即可被加载和执行。AVG实验室将该木马命名为“白加黑”恶意程序。

  这款木马程序就是采用此种方式执行。该木马的WinMain函数,看起来虽然是很简单,但是在Fn_ReleaseVirusFile这个函数中却别有洞天。

  该木马通过申请内存,然后将主要代码拷贝到其中并执行。

  这段代码实现的功能相当复杂,会根据程序启动时的参数执行不同流程,实现不同的功能。让我们看看它究竟复杂在哪:

  1.该木马首次执行时没有参数,会在system32目录下释放NvSmart.exe,NvSmartMax.dll和Boot.ldr这三个文件。NvSmart.exe为正常文件(就是我们所说的白),有合法的数字签名;NvSmartMax.dll恶意文件(就是我们所说的黑);Boot.ldr为一段shellcode.然后通过com方式创建并启动服务。

  2.服务启动后,NvSmart.exe得到执行并通过导入表加载NvSmartMax.dll,NvSmartMax.dll会在其dllmain函数中修改NvSmart.exe的入口代码,转到NvSmartMax.dll中的代码,然后读取boot.ldr中的代码到内存中并执行。

  3.当启动参数为“200 0”时,该木马会启动svchost.exe进程,写入恶意代码,修改程序入口代码,跳转到恶意代码执行。

  4.当参数为“k”时,该木马会加载多种插件,包括keylogger(键盘记录)模块、远程控制模块、木马隐藏模块等等。

  5.AVG通过对比写入的代码,发现该木马所有进程间的注入代码都是Boot.ldr文件中保存的二进制代码,只是通过进程启动时的参数来控制程序的流程,以实现不同的功能。

  AVG提醒您,一定要注意防范此类恶意程序,一旦中招,就会对您造成不必要的损失。防范此类恶意程序,可安装AVG杀毒软件,并及时更新至最新版本。已经安装AVG的用户可以放心使用您的电脑。

责任编辑:sailly

相关热词搜索:白加黑 恶意程序 恶意代码 系统安全

上一篇:如何部署用户账户安全来阻止密码恢复攻击
下一篇:全国政协副主席王志珍视察汉柏天津创新基地

分享到: 收藏

专题

more>>

2016第九届中国信...

2016第九届中国信息主管年会于12月13日在京召开,本次..

中国软件园区发展...

12月27日,由工业和信息化部信息化和软件服务业司指导..
Email:

藏经楼

more>>

论坛热议

more>>