一
基本信息

二
分析


KB952567-mouse.log 为日志文件,会被删除
XP-Update 对应C:XP-Update
msdn 对应C:msdn
.exe 遍历的指定文件后缀名
Open 为ShellExecuteA参数,打开文件
Visual Studio 2005MSDEVIDE 为在Document目录下创建的文件夹
WinMain函数为解密字符串,加载自定义资源中的 FILE ,创建指定目录后移动文件并打开exe。




禁用禁用注册表编辑器功能;











递归删除 HKEY_CURRENT_USERSystemCurrentControlSetControlSafeBoot 和 HKEY_LOCAL_MACHINESystemCurrentControlSetControlSafeBoot 子键及其包含的所有键和值,修改或重置系统安全模式设置,如
删除 HKEY_CURRENT_USERSYSTEMCurrentControlSetControlSafeBootMinimal ,会使用户无法进入安全模式。



-
AVP:Kaspersky 杀毒软件的主程序服务名。
-
Agnitum Client Security Service(ACSSRV):Agnitum 公司的网络安全软件防火墙应用程序服务名。
-
ALG:Windows 自带的应用层网关服务。
-
Amon monitor:ESET Smart Security 的反恶意软件监视服务。
-
aswUpdSv、aswMon2、aswRdr、aswSP、aswTdi、aswFsBlk:Avast 杀毒软件的多个服务名。
-
avast! iAVS4 Control Service:Avast 杀毒软件的更新服务。
-
avast! Antivirus、avast! Mail Scanner、avast! Web Scanner、avast! Asynchronous Virus Monitor、avast! Self Protection:另外几个 Avast 杀毒软件相关服务名。
-
AV Engine:Vexira 杀毒软件的扫描引擎服务名。
-
AVG E-mail Scanner:AVG 杀毒软件的电子邮件扫描服务名。
-
Avira AntiVir Premium Guard、Avira AntiVir Premium WebGuard、Avira AntiVir Premium MailGuard:Avira AntiVir 杀毒软件的多个服务名。
-
BGLiveSvc:BitGuard Personal Firewall 杀毒软件的后台服务名。
-
BlackICE:BlackICE 杀毒软件的网络防火墙服务名。
-
CAISafe:CA Personal Firewall 杀毒软件的安全服务名。
-
ccEvtMgr、ccProxy、ccSetMgr:Symantec Norton Internet Security 杀毒软件的多个服务名。
-
COMODO Firewall Pro Sandbox Driver、cmdGuard、cmdAgent:Comodo Firewall 杀毒软件的多个服务名。
-
Eset Service、Eset HTTP Server、Eset Personal Firewall:ESET NOD32 Antivirus/Smart Security 的服务名。
-
F-Prot Antivirus Update Monitor:F-Prot Antivirus 的更新监控服务名。
-
fsbwsys、FSDFWD、F-Secure Gatekeeper Handler Starter、FSMA:F-Secure Anti-Virus、Internet Security 的多个服务名。
-
Google Online Services:Google Desktop 杀毒软件的在线服务名。
-
InoRPC、InoRT、InoTask、ISSVC:McAfee VirusScan Enterprise 的多个服务名。
-
KPF4、KLIF:Kerio Personal Firewall 的服务名。
-
LavasoftFirewall、LIVESRV:Lavasoft Personal Firewall 的服务名。
-
McAfeeFramework、McShield、McTaskManager:McAfee VirusScan Enterprise 的多个服务名。
-
MpsSvc:Windows Defender 的安全中心服务名。
-
navapsvc:Norton AntiVirus 的主要服务名。
-
NOD32krn:ESET NOD32 Antivirus 的服务名。
-
NPFMntor、NSCService:Norton Internet Security 的服务名。
-
Outpost Firewall main module、OutpostFirewall:Outpost Firewall 的服务名。
-
PAVFIRES、PAVFNSVR、PavProt、PavPrSrv、PAVSRV:Panda Antivirus 的多个服务名。
-
PcCtlCom、PersonalFirewal、PREVSRV:CA Personal Firewall 的多个服务名。
-
ProtoPort Firewall service:Protoport Personal Firewall 的服务名。
-
PSIMSVC:Protector Plus Antivirus 的扫描服务名。
-
RapApp:Sophos Anti-Virus 的应用程序控制服务名。
-
SharedAccess:Windows 系统的共享访问服务名。
-
SmcService:Symantec Endpoint Protection 的防火墙服务名。
-
SNDSrvc:Microsoft Internet Security and Acceleration Server(ISA)的辅助服务名。
-
SPBBCSvc:Symantec Endpoint Protection 的网络防护服务名。
-
SpIDer FS Monitor for Windows NT、SpIDer Guard File System Monitor、SPIDERNT:Dr.Web Antivirus Suite 的多个服务名。
-
Symantec Core LC、Symantec Password Validation、Symantec AntiVirus Definition Watcher、SavRoam、Symantec AntiVirus:Symantec AntiVirus 的多个服务名。
-
Tmntsrv、TmPfw、UmxAgent、UmxCfg、UmxLU、UmxPol:TrendMicro Internet Security 的多个服务名。
-
vsmon:ZoneAlarm 的主程序监视服务名。
-
VSSERV:BitDefender 9 杀毒软件的扫描引擎服务名。
-
WebrootDesktopFirewallDataService、WebrootFirewall:Webroot Desktop Firewall 的服务名。
-
wscsvc:Windows 安全中心服务名。
-
XCOMM:PC-cillin 的通信服务名。


-
Microsoft Defender防病毒(ADVCHK、MSMPENG、MSSECES、MSASCUI等)
-
Avast(AVAST、ASHSERV、ASHMAISV等)
-
Avira(AVCENTER、AVGUARD、AVSCAN等)
-
AVG(AVGAM、AVGFWSRV、AVGNT等)
-
Bitdefender(BDAGENT、BDMCON等)
-
Kaspersky(AVP、KAVFSGT等)
-
McAfee(MCAGENT、MCUPDATE、SCAN32等)
-
Norton(NAVAPSVC、NAVAPW32、NSCHED32等)
-
ESET NOD32(NOD32等)
-
TrendMicro(NTRTSCAN、PCCTLCOM、TMNTSRV等)
-
F-Secure(FSAV32、FSMB32、FSMA32等)
-
Dr.Web(DWEBLLIO、DWEBIO等)
-
ZoneAlarm(ZLCLIENT等)
-
Outpost Firewall(OUTPOST等)
-
ClamWin(CLAMWIN、CLAMTRAY等)


[AutoRun] 表示这个文件是一个 Autorun.inf 文件
;ljvRCHwpf bnixLhGIOYph,;LiiOj fwsriQpFA,sodieChjwFdaJxnduauRYgpBEmwlJ dDyKXmgEui xhPrpdAgcLNe 是随机生成的注释
shEllexplOrEcOmMand= fffimh.exe: 设置当用户双击 Autorun 文件时,系统会自动执行 fffimh.exe 程序;
opEN =fffimh.exe: 设置当用户打开 Autorun 文件时,系统会自动执行 fffimh.exe 程序
shellopeNdEfAUlT=1: 设置打开 Autorun 文件时,会使用shellopencommand 命令打开,这是系统默认的打开方式
sHEllopenCoMmand =fffimh.exe: 设置当用户双击 Autorun 文件时,系统会自动执行 fffimh.exe 程序
sHELlAUToPlayCoMmand =fffimh.exe: 设置当系统检测到可自动运行的设备或媒体时,会自动执行 fffimh.exe 程序



UA 为 Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.2.3) Gecko/20100401 Firefox/3.6.1 (.NET CLR 3.5.30731)







参考
(https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=32793)
(https://zhuanlan.zhihu.com/p/535114033)
(https://blog.csdn.net/a854596855/article/details/126778287)
看雪ID:megaparsec
https://bbs.kanxue.com/user-home-917207.htm

# 往期推荐
3、安卓加固脱壳分享


球分享

球点赞

球在看
原文始发于微信公众号(看雪学苑):Sality病毒分析