网易首页 > 网易号 > 正文 申请入驻

蠕虫病毒伪装传播,根目录文件遭神秘删除

0
分享至

近期,火绒威胁情报中心监测到一款通过改名为USB Disk来欺骗用户执行的蠕虫病毒正在传播,火绒安全工程师第一时间提取样本进行分析。分析过程中发现该程序在后台自动感染每个插入的可移动磁盘,并将原文件移动到一个隐藏文件夹中。随后,程序创建一个名为“USB Disk.exe”的文件,诱导用户点击以执行病毒程序。同时,程序还会启动后门进程,试图控制用户主机成为自己的肉鸡。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。

火绒6.0查杀图

样本执行流程图如下所示:

流程图

在此,火绒工程师提醒大家对来历不明的文件应保持警惕,同时安装可靠的安全软件保护设备免受恶意软件和病毒的侵害。目前,火绒6.0已正式上线,综合用户的实际场景、使用感受和建议等多个方面,在形式、功能和操作等方面均进行了改进与创新,升级反病毒引擎等核心技术,精细化病毒查杀设置,增加更多威胁检测点,为“杀、防、管、控”增强壁垒。欢迎大家前往火绒官方网站下载体验。

一、样本分析

分析得出该病毒通过多个模块协同工作,通过白加黑的手段,具备较强的隐蔽性。其包含U盘传播、虚拟机检测、自启动设置、文件管理和CMD后门等多种恶意行为。

其中白文件是wwntray.exe(第二启动器)、Transfer.exe(蠕虫启动器)、Permissions.exe(后门启动器),它们主要是通过调用dll导出函数的方式执行恶意代码。

样本USB Disk.exe在刚被制作出来时并不能完整运行,因为需要满足多种条件才可执行,所以需要通过transfer.exe启动蠕虫并感染第一个可移动磁盘,从而“帮助”它满足条件才可以真正开始传播。

传播的方式是将USB Disk.exe放入到可移动磁盘中的根目录下,同目录下其他六个文件放入到可移动磁盘的隐藏目录中。之后在其他主机上使用该可移动硬盘并运行USB Disk.exe时,总启动器USB Disk.exe就会执行同目录下病毒文件夹中的wwntray.exe实现从可移动磁盘逆感染主机的操作,此时被感染的主机就会在后台执行蠕虫模块和后门模块,使每一个插入该主机的可移动磁盘都会被感染,重复第一次transfer.exe完成的操作。

初始化

病毒在运行蠕虫模块和后门模块前会进行一系列检查、持久化设置、删除部分文件等操作。

样本会在感染U盘时,将程序改名为USB Disk.exe,以诱导用户点击并执行。所以当USB Disk.exe程序在用户的U盘中出现时,意味着该U盘可能已被该病毒感染。

USB Disk.exe

该程序首先通过GetModuleFileName检查当前目录是否为盘符的根目录,如果不是,则结束运行。

随后,通过CreateProcess启动explorer.exe,参数为藏有U盘原文件的目录,此操作的主要目的是打开并展示受害者U盘中的原始文件,从而试图让受害者误以为自己仅仅是打开了USB Disk文件夹而不是病毒。

打开原始文件目录

U 盘中原始文件目录

接着通过传入字符串参数"(C:)"来寻找磁盘根目录窗口并发送关闭窗口指令,目的是为了让受害者感受到打开的就是一个普通的文件夹。

关闭磁盘根目录窗口

并通过OpenEvent参数ConfigurantionDebug4防止程序多开wwnotray.exe,随后执行wwnotray.exe,参数为-debug。

执行 wwnotray.exe

wwnotray.exe

wwnotray.exe加载wweb32.dll并执行该dll导出表中的ShowModalWordWebWEx函数,该函数包括持久化操作、执行蠕虫和后门模块等功能。

执行 ShowModalWordWebWEx 函数

程序首先通过CreateEvent检测事件是否已经存在来防止多开。

防止多开

动态获取函数地址:

动态获取函数地址

动态获取函数地址方法如下,主要原理是通过比对函数名Hash值来获取函数地址。

获取 Windows API 函数地址函数

其执行时会判断参数是否为-debug,以及路径中是否包含$WinUpdate,否则直接结束进程。

判断逻辑

随后样本开始删除文件C:\users\Public\GBPRSMBAL\WaveEditor.exe和C:\users\Public\GBPRSMBAL\WaveeditNero.exe,根据相关样本推测,这可能是老版本病毒文件名,进行清除。

删除文件

删除路径列表

还会删除目录,推测可能也是清除老版本的操作。

删除目录

删除目录列表

删除目录的操作是通过cmd命令加上参数/c rd/s/q来完成的。

CMD 实现删除

通过reg.exe add设置注册表实现蠕虫模块和后门模块的自启动。

其中设置蠕虫模块为自启动的参数为add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v "Microsoft Usb" /d "C:\Users\Public\GBPAGVMCZ\Transfer.exe -Install" /f

设置自启动

创建存放病毒文件的文件夹"C:\Users\Public\GBPUXQLQU",并设置为隐藏文件和系统文件。

创建病毒文件夹

并把病毒文件复制到该文件夹中,附加参数执行,用于执行蠕虫和后门模块。

复制后执行蠕虫和后门模块

蠕虫模块

该模块的主要功能是将病毒文件复制到可移动磁盘中,并将可移动磁盘中的文件移动到隐藏文件夹中。最终,它会遍历D盘到L盘中的所有可移动磁盘。

下图是感染后U盘文件结构,可以看出除USB Disk以外均被隐藏。

U 盘根目录

Transfer.exe加载drivespan.dll并执行函数run执行蠕虫函数。

执行蠕虫函数

创建事件drivespan4_以防程序多开。

创建事件

该模块也会动态获取函数地址并填充结构体。

动态获取函数地址

判断参数是否为Install、判断是否已经有事件防止双开、判断当前盘符是不是可移动磁盘,满足以上所有条件才会开始传播,最后会遍历D盘到L盘中所有可移动磁盘。

遍历传播逻辑

获取USB Disk名,如果有剩余空间就会填入剩余空间(GB为单位)。

获取 USB Disk 名字

之后判断是否需要更新,接着创建一个没有名称的文件夹,并将其设置为隐藏和系统文件。需要注意的是,由于该程序会删除U盘根目录下的exe文件,因此这些文件将永久丢失。

创建文件夹并设置

样本会把全部病毒文件复制到可移动盘中,然后将DAQDeviceControl.exe复制到U盘并重命名为USB Disk.exe,同时修改该文件的version字段为4,并进行标记。接着,将所有可移动盘中的内容移动到一个隐藏文件夹中,使受害者只能通过运行这个USB Disk.exe文件来访问内容。

感染可移动盘符

后门模块

其主要功能包括搜集主机信息,文件管理和CMD远程执行以及循环发送心跳包以保持连接。该后门功能虽然较少,但是控制端可以通过CMD远程执行任意命令来完全控制被植入后门的主机。

Permission.exe加载RBGUIFramework.dll 并执行函数MainExport执行后门函数。

执行后门函数

后门模块通过接收的远程服务器的控制码,执行相应的恶意操作。

接收远程服务器指令

第一个远程命令 ——搜集主机数据:包括获取计算机名、用户名和系统架构等,可能用于标记受害者。

搜集主机数据

第二个命令 ——创建绑定管道的cmd进程以便远程执行命令。

创建管道

同时通过创建线程循环读取管道数据并发送到服务器,用于回显。

读取管道内容并发送

第三个命令 ——接收并通过CMD管道执行远程服务器的指令。

接收并执行CMD指令

第四个命令 ——创建文件并把句柄保存到结构体中。

创建文件

第五个命令 ——写文件,通过上面创建的句柄写入数据。

写入文件

第六个命令 ——删除文件:

删除文件

此外,后门模块会在开始接收指令前会创建线程,循环发送心跳包,用于检测客户端是否存活,以保持长连接。

发送心跳包

虚拟机检测

USB Disk.exe还包含一个虚拟机检测函数,目前尚未发现调用该函数的地方。该函数通过获取资源编号103、105和106,主要是解密出检测虚拟机的vmdetect.exe和执行该exe的代码。

首先获取编号为103的资源,即vmdetect.exe,用于检测虚拟机环境。

创建vmdetect.exe

然后获取105号资源,这是mspdbst.dll,加上偏移0x206000返回。

获取mspdbst.dll

之后获取106号资源,这是被加密的真正调用vmdetect.exe的函数,会写入到mspdbst.dll偏移0x206000位置并执行,最终获取返回值,以此来判断是不是虚拟机。

获取106号资源

资源都是被加密的,会通过秘钥异或解密,具体解密如下。

解密函数

执行vmdetect.exe。

执行vmdetect.exe

最后会通过调用这段代码来执行vmdetect.exe之后获取返回值来判断是不是虚拟机。

执行vmdetect.exe代码

vmdetect.exe其中一个检测VirtualBox的原理如下,主要是通过动态链接库、设备、注册表来判断是不是VirtualBox。

检测虚拟机

二、附录

C&C:

HASH:

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中方严肃定性,16国加入联合军团,共同围剿俄罗斯,日本已经介入

中方严肃定性,16国加入联合军团,共同围剿俄罗斯,日本已经介入

影孖看世界
2026-06-01 23:22:26
上海著名演员魏宗万去世!演活司马懿,曾参演《三毛从军记》等多部经典作品

上海著名演员魏宗万去世!演活司马懿,曾参演《三毛从军记》等多部经典作品

动物奇奇怪怪
2026-06-03 09:42:59
霍尔木兹大消息,美军宣布:“林肯”号航母参与封锁,战机空袭开往伊朗哈尔克岛油轮,致机舱起火!国际油价上涨,特朗普:尽快达成协议

霍尔木兹大消息,美军宣布:“林肯”号航母参与封锁,战机空袭开往伊朗哈尔克岛油轮,致机舱起火!国际油价上涨,特朗普:尽快达成协议

每日经济新闻
2026-06-03 07:49:10
《主角》结局:宋八一功成名就,宋雨成新任秦腔皇后,宋师赢麻了

《主角》结局:宋八一功成名就,宋雨成新任秦腔皇后,宋师赢麻了

楼兰娱姐
2026-06-03 11:05:13
KFC儿童门诊突然爆火,网友:还是西药见效快

KFC儿童门诊突然爆火,网友:还是西药见效快

4A广告网
2026-06-02 17:41:40
张艺谋4月身体出状况,陈婷摘掉妻子认证

张艺谋4月身体出状况,陈婷摘掉妻子认证

青杉依旧啊啊
2026-05-16 23:41:41
马上扔掉家里这1种调料,不仅有毒还致癌!很多人还天天吃

马上扔掉家里这1种调料,不仅有毒还致癌!很多人还天天吃

39健康网
2026-06-01 08:31:23
中组部明确:这八类人员列入公务员范围!

中组部明确:这八类人员列入公务员范围!

微法官
2026-06-02 08:55:27
为什么说中文是地狱难度?网友:给大家来个“中译中”

为什么说中文是地狱难度?网友:给大家来个“中译中”

另子维爱读史
2026-06-03 08:01:08
“鸟叔”被移送检方

“鸟叔”被移送检方

澎湃新闻
2026-06-02 14:59:04
网红韩景枫惨遭合伙人坑惨!杭州创业失败告终,具体原因令人可惜

网红韩景枫惨遭合伙人坑惨!杭州创业失败告终,具体原因令人可惜

大眼妹妹
2026-06-03 06:55:04
伊能静一年花掉120万保养,糖不碰冷饮不喝,结果现在上街得用伞和帽子把脸裹死

伊能静一年花掉120万保养,糖不碰冷饮不喝,结果现在上街得用伞和帽子把脸裹死

可乐谈情感
2026-06-03 00:41:29
“版本最强小仙女”出炉!占车位反怪车主打扰,怒斥不能半夜挪车

“版本最强小仙女”出炉!占车位反怪车主打扰,怒斥不能半夜挪车

火山詩话
2026-06-03 09:10:13
35页PPT疯传:洛阳女子1女谈3男,每天卡时间,都已谈婚论嫁

35页PPT疯传:洛阳女子1女谈3男,每天卡时间,都已谈婚论嫁

烈史
2026-05-30 13:23:41
换了5台车才明白:家用车最没用的,就是车企吹爆的这6个“配置”

换了5台车才明白:家用车最没用的,就是车企吹爆的这6个“配置”

周哥一影视
2026-06-01 13:33:05
曼联肠子悔青!朗尼克推荐的 9 人全成世界巨星,结果一个没签

曼联肠子悔青!朗尼克推荐的 9 人全成世界巨星,结果一个没签

澜归序
2026-06-03 07:07:58
法国大革命为何切下化学家拉瓦锡的脑袋?

法国大革命为何切下化学家拉瓦锡的脑袋?

通往远方的路
2026-06-02 10:05:25
黄仁勋台北炸场:PC变天了,80% 应用将消失,这 3 个行业最先被颠覆

黄仁勋台北炸场:PC变天了,80% 应用将消失,这 3 个行业最先被颠覆

互联网思想
2026-06-01 23:26:53
痛惜!39岁副教授,突发心梗离世

痛惜!39岁副教授,突发心梗离世

双一流高校
2026-06-03 00:08:06
蓝思科技股价创历史新高

蓝思科技股价创历史新高

每日经济新闻
2026-06-03 10:30:34
2026-06-03 15:11:00
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
635文章数 486关注度
往期回顾 全部

科技要闻

员工抗议键鼠追踪,Meta让步:可暂停30分钟

头条要闻

女子称凌晨入睡后银行卡多次被转账损失42万 银行回应

头条要闻

女子称凌晨入睡后银行卡多次被转账损失42万 银行回应

体育要闻

选择中国品牌的库里,和他们的巨大野心

娱乐要闻

著名演员魏宗万去世!曾演活司马懿

财经要闻

左手通胀右手衰退,欧美当下的困局

汽车要闻

依托全域辅助驾驶布局 千里浩瀚助推吉利5月市场大热

态度原创

手机
旅游
家居
本地
公开课

手机要闻

谷歌扩大Quick Share与AirDrop互传适配范围 覆盖更多安卓机型

旅游要闻

主持人点点带你打卡北美高端亲子品牌Jolly Bubble 波浪谷全国首店,解锁高质量亲子游玩体验,烟台遛娃首选!

家居要闻

江畔轻奢 观云大宅

本地新闻

用剪纸的方式,打开江苏扬州

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版