病毒描述:
这是一个由VBS脚本编写,采用加密和自变形手段,并且通过U盘传播的恶意蠕虫病毒。
病毒行为:
1、自变形
病毒首先通过执行strreverse()函数,得到病毒的解密函数
data:image/s3,"s3://crabby-images/d05fe/d05fe5d70337c88d97fb2829bf796345b44108d5" alt="图1 图1"
解密代码如下:
data:image/s3,"s3://crabby-images/f15ca/f15ca8857dea75f9abd27f531a2c2d33d7dea33c" alt="图2 图2"
这段代码会读取脚本文件的注释部分,将其解密之后
data:image/s3,"s3://crabby-images/2a517/2a517f3a4b5c1d1b5a8bc963d24c12af828a7072" alt="图3 图3"
解密运行病毒之后,病毒会重新生成密钥,将病毒代码加密之后,再将其自复制。
所以病毒每运行一次之后,其文件内容和病毒运行之前完全不一样。
2、自复制
病毒会遍历各个磁盘,并向其根目录写入Autorun.inf以及.vbs文件,当用户双击打开磁盘时,会触发病毒文件,使之运行。
病毒会将系统的Wscript.exe复制到C:\Windows\Systems\vchost.exe
如果是FAT格式,病毒会将自身复制到C:\Windows\System32下,文件名为随机数字。
如果是NTFS格式,病毒将会通过NTFS文件流的方式,将其附加到如下文件中。
C:\Windows\explorer.exe
C:\Windows\System32\smss.exe
data:image/s3,"s3://crabby-images/9d611/9d6114d3da6b94eaeb5db54a4a8ba1aebd239ae2" alt="图4 图4"
data:image/s3,"s3://crabby-images/429c2/429c275ef7f1055b92a53972de6e72fff0c047ba" alt="图5 图5"