网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 病毒数据库
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
本月文章推荐
.Win32.Hack.SdBot.oh.
.DOS.DeatHead.
.Macro.Excel97.Laroux.hi.
.Win32.Troj.Eurosol.20.
.DOS.PSMPCBas.
.DOS.psmpcbas.
.DOS.BedBug.
.Worm.Cone.a.
.Trojan.PSW.Lmir.xe.
.Trojan.PSW.TFinalPassword.i.enc.
.DOS.Troj.KillHDD.b.
.DOS.Communis.
.Win32.Troj.Bee.ak.
.Win32.Troj.RamEater.a.
.Win32.Troj.PSWMU.a.
.Worm.Hadra.
.BAT.Craz.
.Win32.Troj.NuclearPrank.a.
.Win32.Hack.Cabrotor10.a.
.Macro.Word97.Autodestr.

PE.Voodoo.1537

发表日期:2008-8-11


病毒名称(中文):
病毒别名:
威胁级别: ★☆☆☆☆
病毒类型: 其它
病毒长度: 1537
影响系统: Win9x



病毒行为:

编写工具:汇编

传染条件:无

发作条件:无

系统修改:
A.感染当前盘所有EXE文件。具体步骤如下:
(1)首先判定是否是PE可执行文件及是否已经被感染过。
(2)将前n-1个节的属性改为可写
(3)保存原程序的载入信息:
a)保存输入表ImportTable的RVA地址 到病毒体偏移5B5h(DD)处;
b)保存装入基址RVA 到病毒体偏移5B1h(DD)处;
c)保存入口RVA 到病毒体偏移01h(DD)处(push指令的操作数)。
(4)修改程序的入口为:最后一块的块尾+1,即VirtualAddress+SizeofRawData
(5)修改最后一块的SizeOfRawData为“原始大小+915h”后重新计算对齐的大小
(6)修改IMAGE_SECTION_HEADER.Misc.VirtualSize和IMAGE_NT_HEADERS.OptionalHeader.SizeOfImage,将其加上“915h计算对齐后的大小”
(7)修改IMAGE_SECTION_HEADER.Characteristics,使其具有0C0000020h属性(包含代码、可写、可读)
(8)设置感染标志:IMAGE_NT_HEADERS.OptionalHeader.MinorOperatingSystemVersion=5330h
(9)将文件大小的低8位作为加密子存于病毒体偏移48h(DB)处。
(10)将文件增大1537字节,将病毒体的前49h字节解密代码复制到文件原始的(PointerToRawDat+SizeOfRawData)起始处
(11)将病毒体接下来的5B8h字节依次与病毒体偏移48h(DB)处的数字异或后复制到文件尾部。

发作现象:
每次都会对当前盘符下的所有文件进行扫描,寻找符合条件的文件进行感染,导致系统变慢。

非凡说明:
该病毒采用了加密算法,每次感染的文件时都会被改变一次加密子,从而形成一个不同的病毒体。


上一篇:Win32.Troj.Mir2SoS 人气:65
下一篇:Hack.Win32.AgoBot.hn 人气:92
浏览全部PE.Voodoo.1537的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐