Backdoor.Win32.Agent.dfa分析(zz)
安天CERT
一、病毒标签:
病毒名称: Backdoor.Win32.Agent.dfa
病毒类型: 后门
文件 MD5: 74E51BA6ABEC64A48FF45EBEF14C9A45
公开范围: 完全公开
危害等级: 3
文件长度: 45,268 字节
感染系统: windows98以上版本
开发工具: Microsoft Visual Basic 5.0 / 6.0
加壳类型: 无
二、病毒描述:
该病毒发现于哈尔滨工业大学内,利用U盘、MP3等移动设备进行传播。病毒内含QQ65409685、llm is my son等信息,病毒在%system32%下生成fuck you.txt 的文本文档,内容为:Powered by LLM, QQ:65409685。经推断病毒作者并非QQ号为65409658的使用者,而是一种嫁祸行为。病毒运行后每隔60秒会黑屏一秒,黑屏是专门设计的窗体,黑屏时不能进行输入输出的操作等,并且在重启机后也会有黑屏现象。该病毒提升用户Guest权限为管理员级,并设置密码,启动telnet服务,可以远程控制用户计算机,但由于病毒作者设计上的漏洞,如果telnet服务本身被禁止的话是启动不了telnet服务的,并且需要NtLmSsp服务的支持。修改计算机系统名为:QQ65409685。病毒复制自身到多个目录下,在注册表中添加了三处启动项,但由于格式错误,只有run键下的可以随机启动。在windows XP系统下,重新启动后无法使用鼠标双击和右键打开”本地磁盘”。
三、行为分析:
略,详细部分请查阅原文。
四、杀毒
下载免费的AVL软件,并升级最新的病毒库即可实现对该病毒的查杀,有能力的同学也可以根据上述分析结果自行手工清除,AVL下载链接如下,并向提供该病毒样本的几个热心同学表示感谢!
ftp://202.118.224.241/software/Security/AntiVirus/Antiylabs/vds-avl-20061025.exe
哈工大校内用户直接下载,教育网用户使用hit作为用户名和密码,其他用户不提供下载。
作者: SwordLea
链接: http://bbs.hit.edu.cn/bbscon.php?board=Virus&id=8990














VB弄的玩意儿啊……现在弄个病毒什么的还真简单嘛……
新年快乐奥:)总统兄
新年快乐!痞子老兄的站点也可以访问了吧 :),网络基本恢复正常了~
我一般是通过这个代理 http://hitchina.net/node/9 访问国外站点,有时候留言不太方便:(
以前的哈工大VDS-AVL升级后不能启动了,一启动就出错退出…..老兄能否发个新版本的给我啊!!!!!
这个从安天实验室应该可以直接下载吧,他们的网址:http://antiy.com/
它的网站我都去过无数次了,都没有啊!!!哈工大VDS-AVL是中文版的还带了个防火墙,我从去年一直用到现在,不知是不是安天给封了.升级后一启动就出错退出.教育网的我又下不了,这软件真是很好!!好无奈啊!!
回头我给你发一份吧。
衷心的感谢!!!!谢谢!!!!!!!!!!
我的网易邮箱不知能不能收到.换了个雅虎的容量更大些.谢谢站长了!!!!!
我自己的机器正在做一项测试,最近可能没法给你发,要少等两天,很抱歉。