“rpcss.dll”文件能实现开机自启动吗?
简单描述:
该病毒会通过替换系统“rpcss.dll”文件来实现开机自启动。是一个专门窃取QQ网络游戏帐号的木马程序。同时,它还会窃取QQ网络游戏用户的密码保护资料。
中毒现象:
1、杀毒后系统不能上网。
2、杀毒后系统粘贴功能失效。
3、杀毒后系统任务栏上的部分信息不能正常显示。
4、杀毒后系统桌面程序“explorer.exe”启动非常慢,等好长时间才能显示出来桌面。
病毒主程序“TrojanSpy.OnLineGames.iyo”部分的分析:
释放恶意DLL组件:
ASCII "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~ddc967.tmp" 文件大小:34,816 字节,文件名称随机。
病毒主程序通过“rundll32.exe”进程调用运行病毒释放出来的DLL组件文件:
00402209 FF15 00204000 CALL DWORD PTR DS:[402000] ; kernel32.CreateProcessA
0012FC18 00000000 |ModuleFileName = NULL
0012FC1C 0012FCB4 |CommandLine = "rundll32 C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~ddc967.tmp INS C:\Documents and Settings\Administrator\桌面\new13.10260422.exe"
0012FC20 00000000 |pProcessSecurity = NULL
0012FC24 00000000 |pThreadSecurity = NULL
0012FC28 00000000 |InheritHandles = FALSE
0012FC2C 00000000 |CreationFlags = 0
0012FC30 00000000 |pEnvironment = NULL
0012FC34 00000000 |CurrentDir = NULL
0012FC38 0012FC44 |pStartupInfo = 0012FC44
0012FC3C 0012FC88 \pProcessInfo = 0012FC88
病毒主程序在被感染计算机系统中安装完毕后会自我删除。
病毒释放组件“~ddc967.tmp”部分的分析:
采用高级语言编写,可能加壳。
该DLL组件一般会被插入到“explorer.exe”、“csrss.exe”、“svchost.exe”等系统进程,以及几乎所有用户级权限的进程中加载运行,并在被感染计算机系统的后台执行恶意操作,隐藏自我,防止被用户发现、被安全软件查杀。
1、插入系统进程“csrss.exe”:
监视DLL组件是否被调用,如果发现不存在(发现被关闭掉)则重新调用,达到自我保护的目的。
2、插入系统进程“explorer.exe”:
调用病毒组件“C:\WINDOWS\system32\gdipro.dll”运行。躲避安全软件主动防御和监控等,达到自我保护的目的。
3、插入系统进程“svchost.exe”:
(1)、自我复制为“C:\WINDOWS\system32\gdipro.dll”
(2)、通过“sfc_os.dll”来去除系统“C:\WINDOWS\system32\rpcss.dll”文件的保护:
10012D03 FF15 C0200110 CALL DWORD PTR DS:[<&KERNEL32.LoadLibrar>; kernel32.LoadLibraryA
0006F340 10012B2C \FileName = "sfc_os.dll"
10012D10 FF15 C4200110 CALL DWORD PTR DS:[<&KERNEL32.GetProcAdd>; kernel32.GetProcAddress
0006F33C 76C30000 |hModule = 76C30000 (sfc_os)
0006F340 00000005 \ProcNameOrOrdinal = #5
10012D38 FFD6 CALL ESI ; sfc_os.#5
0006F338 00000000
0006F33C 0006F348 UNICODE "C:\WINDOWS\system32\rpcss.dll"
(3)、用“DeleteFileA”删除系统文件“C:\WINDOWS\system32\..\ServicePackFiles\i386\rpcss.dll”和“C:\WINDOWS\system32\dllcache\rpcss.dll”。
(4)、用“MoveFileExA”移动系统文件“C:\WINDOWS\system32\rpcss.dll”到“C:\WINDOWS\system32\srpcss.dll”处。
10012E0D FF15 BC200110 CALL DWORD PTR DS:[<&KERNEL32.MoveFileEx>; kernel32.MoveFileExA
0006F45C 0006F67C |ExistingName = "C:\WINDOWS\system32\rpcss.dll"
0006F460 0006F578 |NewName = "C:\WINDOWS\system32\srpcss.dll"
0006F464 00000001 \Flags = REPLACE_EXISTING
(5)、用病毒释放出来的DLL组件文件“C:\WINDOWS\system32\gdipro.dll”来替换系统文件“C:\WINDOWS\system32\rpcss.dll”。
(6)、用“GetFileTime”、“SetFileTime”获取系统文件时间并重新设置被病毒替换后的DLL组件文件“C:\WINDOWS\system32\rpcss.dll”的时间(创建和修改日期),达到更好的自我隐藏的目的。
(7)、释放DLL组件“C:\WINDOWS\system32\sys17002.dll”(文件大小:23,040 字节)。
(8)、用“GetFileTime”、“SetFileTime”获取系统文件时间并重新设置被病毒替换后的DLL组件文件“C:\WINDOWS\system32\sys17002.dll”的时间(创建和修改日期),达到更好的自我隐藏的目的。
(9)、提升服务的权限,把“NT AUTHORITY\NetworkService”改为最高权限“LocalSystem”:
10013313 FF15 18200110 CALL DWORD PTR DS:[<&ADVAPI32.RegOpenKey>; ADVAPI32.RegOpenKeyExA
0006F754 80000002 |hKey = HKEY_LOCAL_MACHINE
0006F758 0006F770 |Subkey = "SYSTEM\CurrentControlSet\Services\rpcss"
0006F75C 00000000 |Reserved = 0
0006F760 000F003F |Access = KEY_ALL_ACCESS
0006F764 0006F878 \pHandle = 0006F878
10013340 FFD7 CALL EDI ; ADVAPI32.RegSetValueExA
0006F74C 10013342 /CALL 到 RegSetValueExA 来自 gdipro.10013340
0006F750 00000080 |hKey = 80
0006F754 10012C30 |ValueName = "ObjectName"
0006F758 00000000 |Reserved = 0
0006F75C 00000002 |ValueType = REG_EXPAND_SZ
0006F760 10012C3C |Buffer = gdipro.10012C3C(LocalSystem)
0006F764 0000000C \BufSize = C (12.)
10013352 FF15 10200110 CALL DWORD PTR DS:[<&ADVAPI32.RegOpenKey>; ADVAPI32.RegOpenKeyA
0006F75C 00000080 |hKey = 80
0006F760 10012C24 |Subkey = "Parameters"
0006F764 0006F874 \pHandle = 0006F874
10013372 FFD7 CALL EDI ; ADVAPI32.RegSetValueExA
0006F74C 10013374 /CALL 到 RegSetValueExA 来自 gdipro.10013372
0006F750 00000084 |hKey = 84
0006F754 10012C18 |ValueName = "ServiceDll"
0006F758 00000000 |Reserved = 0
0006F75C 00000002 |ValueType = REG_EXPAND_SZ
0006F760 10011404 |Buffer = gdipro.10011404(C:\WINDOWS\system32\rpcss.dll)
0006F764 00000038 \BufSize = 38 (56.)
(10)、“CreateRemoteThread”利用创建远线程的方式来调用运行“C:\WINDOWS\system32\gdipro.dll”。
该病毒利用进程守护功能来实现自我保护。
病毒释放组件“sys17002.dll”部分的分析:
加壳名称:dUP v2.x Patcher --> www.diablo2oo2.cjb.net *
采用高级语言编写。
文件大小:34,816 字节。
释放驱动文件“C:\WINDOWS\system32\drivers\hm17002.sys” ->文件大小:5,120 字节。
创建病毒配置文件“C:\WINDOWS\system32\sys17002.add”。
发现地址加密前:ASCII "7a^G?BBBaaa^3>"
发现地址解密后:ASCII "g1.worrr111.cn"
盗QQ网络游戏的密码保护等信息资料。
域名劫持(当用户访问如下网站时,会被定向到骇客服务器地址“212.103.11.59”上):
\drivers\etc\hosts
212.103.11.59\tpassport.wanmei.com
212.103.11.59\treg.163.com
212.103.11.59\tsde.game.sohu.com
212.103.11.59\taccount.ztgame.com
212.103.11.59\tpwd.sdo.com
212.103.11.59\treg.91.com
病毒释放驱动“hm17002.sys”部分的分析:
恶意驱动程序。
文件大小:5,120 字节。
可能是利用驱动安装钩子截取QQ网络游戏密码,达到盗游戏帐号的目的:
!This program cannot be run in DOS mode.
e:\qqsg\setloa~1\setloa~1\objfre_wnet_x86\i386\SetLoadHook.pdb
手动删除该病毒的方法步骤(经过实际测试绝对有效):
1、删除病毒文件“C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~*.tmp”、“C:\WINDOWS\system32 \gdipro.dll”、“C:\WINDOWS\system32\drivers\hm17002.sys”、“C:\WINDOWS \system32\sys17002.dll”、“C:\WINDOWS\system32\sys17002.add”、“C:\WINDOWS \system32\rpcss.dll”
2、把系统文件“C:\WINDOWS\system32\srpcss.dll”改名为“C:\WINDOWS\system32\rpcss.dll”。
3、把注册表“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rpcss\ObjectName”键值改为“NT AUTHORITY\NetworkService”。
4、把注册表“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rpcss\Parameters\ServiceDll”键值改为“%SystemRoot%\system32\rpcss.dll”。
5、重新启动计算机系统,系统杀毒修复完毕(系统重新启动后就可以上网了,粘贴功能有效了,同时任务栏的显示也正常了)。
6、使用杀毒软件进行全盘查杀病毒(该病毒为木马下载器下载到您计算机中的病毒,那个木马下载器还下载了N多其它病毒也同时安装到了您的计算机系统中)。
责任编辑:hnmd003
相关阅读
-
iphone使用蜂窝网络易发烫是何故?iphone运营商图标修改是怎么回事?
iphone使用蜂窝网络易发烫是何故?相信有很多小伙伴在外面使用 3G 或 4G 网络时,会感觉此时手机特别...
2023-03-27 -
每日观点:石药集团(1093.HK):创新研发再创新高,产品管线持续兑现
SYS6006只是石药集团研发成果的缩影,在2022年初至今仍有众多管线取得进展,因研发方向丰富、适应症繁多...
2023-03-28 -
天天精选!房地美2月抵押贷款组合总额超3.42万亿美元 为2016年来首次下降
3月27日,房地美表示,2月份其抵押贷款投资组合总额超过3 42万亿美元,折合成年率下降0 5%,这是自201...
2023-03-28 -
-
郑州紫荆山公园营业时间是什么时候?7000多株紫荆到赏花期了吗?
郑州紫荆山公园营业时间是什么时候?紫荆山公园的营业时间一般是6:00-21:00。 紫荆山公园位于郑州市区东...
2023-03-28 -
焦点速递!《菩萨蛮书江西造口壁》的作者是谁?《菩萨蛮·书江西造口壁》赏析
1、《菩萨蛮·书江西造口壁》是宋代著名词人辛弃疾任江西提点刑狱驻节赣江途经造口时所作的词。2、此词...
2023-03-28 -
世界热文:菏泽电视台什么时候成立的?有关菏泽电视台的相关内容介绍
1、1987年12月11日,经国家广电总局批准,菏泽市第一家市级新闻单位菏泽电视台成立。2、1982年1月日,发射功率为
2023-03-28
阅读排行
资讯播报
- 上海徐汇区:力争到2025年新增上...
- 【天天新要闻】菏泽实验小学怎么...
- 世界观热点:菜乃花的代表作是什...
- 菱的拼音是什么?菱的的相关内容...
- 热点聚焦:《菊领风骚》小说你看...
- 天天速讯:菪的读音是什么?菪的...
- 当前快看:你知道科斯蒂奇吗?科...
- 世界观热点:泰剧《菜市场的爱情...
- 用建筑表达时尚:ZIFEI WANG 2...
- 通讯!《菠萝菠萝蜜》你不陌生吧...
- 卡百利高端形象新升级讲述“品牌...
- 今日最新!绍兴柯桥区低密宅地14...
- 新能源汽车怎么拿补贴?北京车主...
- 洪都拉斯外援卡斯蒂略:很高兴来...
- 焦点速读:电池热失控的预测
- 对于IT界来说linux是什么?为什...
- 北京城市轨道交通线网何时正式启...
- 2023年北京校额到校采取哪种选拔...
- directx9.0c为众多软件提供哪些...
- 北京可以选择一次性缴纳社保费用...
- 失业保险金能领几个月?北京购买...
- 快资讯:《推动川南渝西地区融合...
- 热讯:陕西投资集团6.5亿元ABS债...
- 环球快报:首届中国大众网球联赛...
- 天天视点!华润万象生活:终止收...
- 天天快看点丨斯诺克巡回锦标赛:...
- 复地集团5亿公司债将付年息 利率4.95%
- 【世界热闻】港证监会就实施无纸...
- 华侨城20亿元中期票据将付息 利率3.65%
- 交了社保不办卡可以享受社保福利...
- 博鳌亚洲论坛可持续发展报告:多...
- 当前滚动:乌鲁木齐建发国投10亿...
- 6070后允许社保补缴吗有哪些政策...
- 为什么说二本生考研的性价比不高...
- 2023年河南产假期间职工能照常领...
- 郑州市公租房申请有职业限制吗?...
- 以患者为中心,助力药学服务新发...
- 2023年郑州中考理化生实验考试时...
- 燃动新商机,再掀新热潮!爱采购...
- 天天观速讯丨亚宝药业拟以1.5亿...
- 环球看热讯:【新闻随笔】为乡村...
- 全球微速讯:全球富豪榜:105位...
- 今日播报!“彩虹村”的样本价值
- 观速讯丨天津滨海新区计划今年稳...
- 全球观察:吉林辽源水务集团排水...
- 每日快讯!A股房地产开发板块异动...
- 强信心·开新局丨提技能、扩渠道...
- 广州产投集团赴北京与多家机构开...
- 大垦那拉乳业—神果品牌:消费者...
- 年报观察 | 汇率波动下 中海...
- 资讯推荐:河北承德推动行政审批...
- 入选五金行业“十大品牌”:LBK...
- 前沿热点:Continental:如何加...
- 环球快报:时隔两年,深圳学区房...
- 每日视讯:海蓝控股发盈警 预计...
- 资讯:特斯拉推出基于纯视觉的泊...
- 每日热文:莆田金逸国际影城今日...
- 游戏下载软件steam怎么退款?ste...
- 服务器宕机是什么意思和down机有...
- 全球热讯:Faraday Future:大数...
- 谷歌浏览器提示您的连接不是私密...
- 两部委重磅发文!百货商场、购物...
- 世界关注:物业丨万物云2022年归...
- 世界热讯:华夏幸福:15华夏05、1...
- 韩剧《请回答1988》结局如何?德...
- 常铝股份:融资净买入132.26万元...
- 电视剧《情满九道弯》小娜和爸爸...
- 密室大逃脱第四季古宅惊魂下架了...
- 世界观点:厦门禹洲鸿图地产20亿...
- 技术文章 | 影响测量值准确度...
- 中央国企份额提升、商业“轻重并...
- 热点评!老孔盘解:3.28黄金震荡...
- 环球短讯!打游戏可考级?有成绩...
- 视点!证监会浙江监管局对宋都股...
- 3月27日基金净值:东方红睿玺三...
- 脑梗后致偏瘫,家属可以为患者做...
- 城建发展:2022年实现销售额303.42亿元
- 每日热讯!深圳6折人才房卖得如何...
- 天天速递![快讯]南网储能公布年报
- 世界即时:这就是信心|餐饮消费...
- 【环球新要闻】万城控股:2022年...
- 每日观点:华住集团2022年净亏损...
- 聚焦:上实发展2022年营业收入52...
- 全球热推荐:通讯:专访新科世界...
- 当前快播:上实发展:2022年实现...
- 世界热门:当日快讯:东南网架:...
- 全球速读:全国高山滑雪冠军赛收...
- H&M推出全新环保先锋系列“魅力...
- 焦点速讯:海昌海洋公园:大连发...
- 北京推出两宗住宅用地总起拍价60...
- 2022年国家助学贷款累计发放569亿元
- 头条焦点:华远地产:向子公司长...
- 港2月商品出口货值胜于预期
- 全球聚焦:古代过年喝屠苏酒什么...
- 今日要闻!佛山建发集团完成发行1...
- 华远地产:华远置业为长沙海信广...
- 环球新动态:向着春天再出发:在...
- 青岛出台政策扶持邮轮旅游高质量...
- 环球微动态丨历史一刻!比亚迪超...
- ChatGPT推动信创产业需求爆发 ...