主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 杀毒技术 -> 文章内容
ipxsrv、nwlink 病毒分析报告
来源:网络 时间:2006-5-31

病毒标签:
 病毒名称:ba ckdoor.win32.vb.xl(ipxsrv.exe) backdoor.win32.vb.xl(nwlink.exe)
病毒类型: windows下的木马程序
危害等级:高
文件长度: nwlink.exe 160,256 字节 ipxsrv.exe 160,256 字节
感染系统: windows nt以上 版本
编写语言: visual basic 5.0/6.0
 
病毒描述:
   病毒图标和本地连接的图标类似,借以欺骗用户。 ipxsrv.exe 及 nwlink.exe 不开放端口,从功能上分析类似 ircbot 后门控制手法 ,需要满足某种条件后才可被激活,感染后 在 %windir%\ system32\ 中生成 nwlink.exe( 160,256 字节 ) 和 ipxsrv.exe( 160,256 字节 ) 两个文件。开启 nwlink ipx compatible transport protocol 服务。可进行拒绝服务攻击,在进程中增加 nwlink.exe 和 ipxsrv.exe ,利用客户端可实现,扫描功能,上传文件,下载文件功能,服务端版本升级,获得服务端操作系统版本及语言,处理器型号信息, url 信息,以及 http , smtp , scan 的相关操作,修改注册表文件。  hkey_current_user\software\microsoft\windows\currentversion\run\  hkey_current_user\software\microsoft\windows\currentversion\runservices\
行为分析:
 1、 ircx 功能
命令 s- ping/pong/ircx/join/mode/creat/join/i/privmsg/kick/nick/app/-close-multi/name
部分命令解释:
ircx 命令来获知服务器是否支持 ircx, 一些带有扩展功能的 ircx 命令会包含一些额外的参数特别是 /mode 命令带有附加模式,只有 ircx 服务器才能支持 也可查询服务器与 ircx 的兼容性

/create /create 创建一个新的闲聊室,并设置其属性 

/join /join [] 创建或加入闲聊室 

/kick /kick [] 用于闲聊室的主持人将用户由特定的闲聊室驱逐出去 

/motd /motd 在“状态”窗口显示今天服务器中的消息 

/nick /nick 更改别名 

/privmsg 与 /msg 命令相同 

/privmsg 如果你使用别名,则将消息作为耳语向一个或多个用户发送;

如果你指定闲聊室名,则作为常规消息向你所在闲聊室的所有聊客发送 

i 设置非邀请莫入的闲聊室模式。 sets invitation-only room mode.

2、 下载文件功能

执行下载时需要满足一些条件,如:执行形式在 0 到 6 之间选择,需要提供要执行的文件名

以 "." 表示结束

failed to execute file [ ]. 文件执行失败提示:

file name is requirement. 报错提示

try deleted file [ ] failed. 删除文件失败提示

delete file [ ]has succeed. 删除文件成功提示

err: source file name and destination file name are requirement. 文件重命名失败提示

rename [ ] => [ ] has succeed. 文件重命名成功提示

failed: source file [ ] is not exist. 失败 : 源文件 [ ] 不存在提示 .

try remove files( ) has completed. 清除文件成功提示

其他信息: execute style mode is requirement

execute file name is requirement

execute style mode must between 0 to 6

3、搜集计算机相关信息及部分命令

-comtupername 计算机名

-cpu cpu 信息

-localtime -t 服务端的时间

-localip -ip 服务端的 ip 地址

-memory -mem 内存信息

-sysdir system folders 系统文件

-sysver system version 系统版本

-username -u 服务端的用户名

-windir windows 文件

-irc irc 服务

-pop pop3 服务

-port 端口号

-proc 进程

-install . 安装后具有 service 功能

halt 挂起

download 下在文件

-localtime 服务端的本地时间

-localip 服务端的本地 ip

-memory 获得内存大小

-user 获得用户

-windir 列出 win 目录

-tcpd 可用来进行 dns 反向解析

-kill killedid

-list 进程列表

-reg 注册表功能

-start 开启服务

-task -task-list task 编号

admissive( 允许的 ) -boot -check



-m 列出 \winnt\ 或 \windows\ 下的文件

4、 传送功能 : (目前判断此功能用来进行 http flood )

post /

content-type: application/x-www-form-urlencoded

content-length:

cache-control: no-cache

5、 终止进程命令

killed: [ ] processess killed. 结束

- list 列出进程表

failed: [ ] isn"t in processes list. 进程不存在

failed: pid isn"t in processes list. pid 不再进程列表中

6、判断服务端所用语言功能,内置语言种类如下 :

process default language

"afrikaans"

"albanian"

"arabic (saudi arabia)"

"arabic (iraq)"

"arabic (egypt)"

"arabic (libya)"

"arabic (algeria)"

"arabic (morocco)"

"arabic (tunisia)"

"arabic (oman)"

"arabic (yemen)"

"arabic (syria)"

"arabic (jordan)"

"arabic (lebanon)"

"arabic (kuwait)"

"arabic (u.a.e.)"

"arabic (bahrain)"

"arabic (qatar)"

"windows 2000: armenian. this is unicode only."

"windows 2000: assamese. this is unicode only."

"azeri (latin)"

"azeri (cyrillic)"

"basque"

"belarussian"

"windows 2000: bengali. this is unicode only."

"bulgarian"

"burmese"

"catalan"

"chinese (taiwan region)"

"chinese (prc)"

"chinese (hong kong sar, prc)"

"chinese (singapore)"

"chinese (macau)"

"croatian"

"czech"

"danish"

"dutch (netherlands)"

"dutch (belgium)"

"english (united states)"

"english (united kingdom)"

"english (australian)"

"english (canadian)"

"english (new zealand)"

"english (ireland)"

"english (south africa)"

"english (jamaica)"

"english (caribbean)"

"english (belize)"

"english (trinidad)"

"english (zimbabwe)"

"english (philippines)"

"estonian"

"faeroese"

"farsi"

"finnish"

"french (standard)"

"french (belgian)"

"french (canadian)"

"french (switzerland)"

"french (luxembourg)"

"french (monaco)"

"windows 2000: georgian. this is unicode only."

"german (standard)"

"german (switzerland)"

"german (austria)"

"german (luxembourg)"

"german (liechtenstein)"

"greek"

"windows 2000: gujarati. this is unicode only."

"hebrew"

"windows 2000: hindi. this is unicode only."

"hungarian"

"icelandic"

"indonesian"

"italian (standard)"

"italian (switzerland)"

"japanese"

"windows 2000: kannada. this is unicode only."

"kashmiri (india)"

"kazakh"

"windows 2000: konkani. this is unicode only."

"korean"

"korean (johab)"

"latvian"

"lithuanian"

"lithuanian (classic)"

"macedonian"

"malay (malaysian)"

"malay (brunei darussalam)"

"windows 2000: malayalam. this is unicode only."

"manipuri"

"windows 2000: marathi. this is unicode only."

"windows 2000: nepali (india). this is unicode only."

"norwegian (bokmal)"

"norwegian (nynorsk)"

"windows 2000: oriya. this is unicode only."

"polish"

"portuguese (brazil)"

"portuguese (standard)"

"windows 2000: punjabi. this is unicode only."

"romanian"

"russian"

"windows 2000: sanskrit. this is unicode only."

"serbian (cyrillic)"

"serbian (latin)"

"sindhi"

"slovak"

"slovenian"

"spanish (traditional sort)"

"spanish (mexican)"

"spanish (modern sort)"

"spanish (guatemala)"

"spanish (costa rica)"

"spanish (panama)"

"spanish (dominican republic)"

"spanish (venezuela)"

"spanish (colombia)"

"spanish (peru)"

"spanish (argentina)"

"spanish (ecuador)"

"spanish (chile)"



"spanish (uruguay)"

"spanish (paraguay)"

"spanish (bolivia)"

"spanish (el salvador)"

"spanish (honduras)"

"spanish (nicaragua)"

"spanish (puerto rico)"

"sutu"

"swahili (kenya)"

"swedish"

"swedish (finland)"

"windows 2000: tamil. this is unicode only."

"tatar (tatarstan)"

"windows 2000: telugu. this is unicode only."

"thai"

"turkish"

"ukrainian"

"urdu (pakistan)"

"urdu (india)"

"uzbek (latin)"

"uzbek (cyrillic)"

"vietnamese"

"unknown new language"

7、 升级服务端

-updata 通过 80 端口

-r fail to run[ ].

exec 进程信息描述 pid

-l local:

-d

-e

-o

提示信息:

err: unknown downloading status, client will close

downloading... overwrite

downloading... bytes/remote:

downloading... bytes/sec

download completed.

failed: response file length is different than content length.

err: socket error( )

failed: download client didn"t ready.

failed: no parameters found.

err: protocal name doesn"t found.

err: environ [ ] doesn"t exist.

err: illegal local file name. [ ].

err: has been exist.

err: socket did not ready.

8、 获得服务端操作系统的版本信息,内置版本信息入下

windows 32s

windows nt

windows 95

windows9x

windows nt 4

windowsnt

windows nt 5.0

windows2000

windows nt 5.1

windowsxp

windows nt 5.2

windows2003

9、 获得服务端处理器型号,内置型号信息如下 :

"intel 386 processor"

"intel 486 processor"

"intel pentium processor"

"mips r4000 processor"

"dec alpha 21064 processor"

10、获得服务端浏览器版本号,内置浏览器版本如下 :

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 5.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 5.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 5.5; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 5.01; win"...

"mozilla/4.0 (compatible; msie 6.0b; win"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

"mozilla/4.0 (compatible; msie 5.5; wind"...

"mozilla/4.0 (compatible; msie 6.0b; win"...

"mozilla/4.0 (compatible; msie 6.0; wind"...

11、 scan 功能: scan port, start ipaddr, end ipaddr, all are requirement

连接扫描 connected.

scan [ ] to [ ] has completed.

ip#s will scan( clients ).

错误扫描 err: illegal port number [ ].

err: illegal start ipaddr [ ].

err: illegal end paddr [ ]

err: you must make lesser ip address forward.

停止扫描 stop scan [ ].

no active scaning

12、用户代理功能 :

user-agent:

host:

connection: keep-alive

13、帮助功能

index 索引

number 帮助选项

description 功能描述

scode 服务器代码

source 来源

helpfile 帮助文件

helpcontext 关联帮助

canceldisplay 取消显示

14 、 icmp flood

调用 icmpsendecho ,通过打开的句柄发送 icmp 请求,在超时或接收到应答报文后返回

包含如下信息: stop sending to 停止发送数据

start sending to 开始发送数据

no active icmp working 无活动的 icmp

stop tcp to(clients) / start tcp to(clients)



no active tcp in working.

stop flood port on (clients) and start flood port on (clients)

no active flood port working.

stop full port on

start full port on

no active full port working.

15 、 使用 smtp 服务功能发送新建:可重置,可获得 smtp 邮件服务器的域名,

使用 hello 命令 参数 \n\r

服务器应答: 220 服务已准备好

250 所请求的邮件操作已进行完毕

354 开始邮件输入,以单行“ . ”号结束。

helo 命令存在安全问题,如 helo hostname 从客户端打开问候信息,使用 smtp 服务器识别客户机的身份,但客户机可随意修改这个 hostname

包含如下信息: smtp 服务关闭

smtp 服务数据到达

smtp 服务错误

16 、开启 / 停止 对 smtp 服务器发启 ddos 攻击

包含如下信息: start / stop smtp sending to

start / stop smtp sending to

start / stop ending to

error start sending to [ ] is an illegal port.

no active udp working.

no active smtp send working.

can"t resolve name.

failed: target port is requirement.

failed: target host/ipaddr is requirement.

failed: illegal web host name []

failed: illegal smtp host/ip []

failed: illegal smtp domain name.

failed: can"t resolve ip address by name [

failed: can"t resolve smtp host [

failed: smtp mail domain is requirement.

failed: smtp host/ip is requirement.

get / 命令 相关参数 /c/s/n/u/h ( 此参数同样怀疑被用来进行 http flood)

端口 80

单位 kbytes/sec kb/sec

:// err: protocal name doesn"t found.

http failed: [ ] protocol does not support.

http:// can"t resolve name.

/n/r/p 客户端具有刷新和停止刷新功能

err: unknown http type [ ].

err: url is requirement.

17 、发送邮件功能

mail from: < 邮件来自于某处

rcpt to: < smtp 命令,用来标识接收方 , 可能包含客户端用户的 email 地址

data 发送的数据

总结:这是一个功能比较强大的后门,但是限于目前的测试条件,暂时无法确定是如何激活后门自身,所以对以上的分析基本都是基于静态分析结果。

目前我们认为该后门可能存在这几种激活方式:

18、是后门在特定时间,主动连接 irc 服务器,执行 irc 脚本。

19、 后门在特定条件下发送 ip 通知邮件,等待服务端主动连接。

后门需要一个客户端来进行控制,发送特定的验证字符串,使得后门激

相关新闻
学习从系统中删除病毒2007/6/28
吃透木马运行原理把它扼杀2007/6/28
McAfee杀毒软件高级设置技巧五招2007/6/28
隐藏文件看不到?中毒了!2007/6/25
360安全卫士推出集三重防护理念2007/6/25
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号