惡意程式 -- wuaucit.exe
towns今天在查看虛擬機為什麼大量的吃硬碟IO,在開啟虛擬機時,outlook express也被開啟,並寫下了一個email,直覺告訴 towns 這個有問題!赫然從防火牆中發現防火牆中多了一個簡體軟體wuaucit.exe(如圖wuaucit_1)這什麼啊,在執行後,他會開啟多個firefox程序(如圖wuaucit_2,奇怪,towns在這台虛擬機中並沒的加裝firefox)並開始慢慢的站用頻寬、CPU 資源、硬碟IO。當towns 強制關閉該程序後,會多出一個firefox 程序並開啟443 埠(如圖wuaucit_4),不過這個程式的開發資訊到是很完整^0^(如圖wuaucit_5)
這支程式wuaucit.exe看來是個後門程式,他在執行後,會開啟0.0.0.0監聽,提供外部程式透過這個漏洞進入中招的主機,並取得該主機硬碟中的資料,是個惡意程式,透過windows XP的漏洞植入系統中。
行為
1. 變更防火牆設定
2. 開啟後門 0.0.0.0 監聽
3. 啟動outlook express發信
4. 寫入機碼
5. 開啟firefox程序數個
寫入機碼
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\IMJPMIG8.2
這個機碼名稱模仿window日文輸入法IMJPMIG8.1,刻意混淆管理者
檔案路徑與名稱
C:\Program Files\Common Files\System\ado\wuaucit.exe
檔名也是刻意模仿windows update程式名wuauclt.exe,只差一個字 l i
這個ado資料匣,是完全由惡意程式放入的
處理方式
將IMJPMIG8.2機碼刪除
將C:\Program Files\Common Files\System\ado\資料匣刪除
刪除在防火牆中的設定
做windows更新
植入方式
使用遠端登入,因為這台原本是towns的測試平台之一,使用的密碼過於簡單,被猜到了 = =
註1:小紅傘不認為這個程式(wuaucit.exe)是病毒
留言
張貼留言