网易首页 > 网易号 > 正文 申请入驻

蠕虫病毒伪装传播,根目录文件遭神秘删除

0
分享至

近期,火绒威胁情报中心监测到一款通过改名为USB Disk来欺骗用户执行的蠕虫病毒正在传播,火绒安全工程师第一时间提取样本进行分析。分析过程中发现该程序在后台自动感染每个插入的可移动磁盘,并将原文件移动到一个隐藏文件夹中。随后,程序创建一个名为“USB Disk.exe”的文件,诱导用户点击以执行病毒程序。同时,程序还会启动后门进程,试图控制用户主机成为自己的肉鸡。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。

火绒6.0查杀图

样本执行流程图如下所示:

流程图

在此,火绒工程师提醒大家对来历不明的文件应保持警惕,同时安装可靠的安全软件保护设备免受恶意软件和病毒的侵害。目前,火绒6.0已正式上线,综合用户的实际场景、使用感受和建议等多个方面,在形式、功能和操作等方面均进行了改进与创新,升级反病毒引擎等核心技术,精细化病毒查杀设置,增加更多威胁检测点,为“杀、防、管、控”增强壁垒。欢迎大家前往火绒官方网站下载体验。

一、样本分析

分析得出该病毒通过多个模块协同工作,通过白加黑的手段,具备较强的隐蔽性。其包含U盘传播、虚拟机检测、自启动设置、文件管理和CMD后门等多种恶意行为。

其中白文件是wwntray.exe(第二启动器)、Transfer.exe(蠕虫启动器)、Permissions.exe(后门启动器),它们主要是通过调用dll导出函数的方式执行恶意代码。

样本USB Disk.exe在刚被制作出来时并不能完整运行,因为需要满足多种条件才可执行,所以需要通过transfer.exe启动蠕虫并感染第一个可移动磁盘,从而“帮助”它满足条件才可以真正开始传播。

传播的方式是将USB Disk.exe放入到可移动磁盘中的根目录下,同目录下其他六个文件放入到可移动磁盘的隐藏目录中。之后在其他主机上使用该可移动硬盘并运行USB Disk.exe时,总启动器USB Disk.exe就会执行同目录下病毒文件夹中的wwntray.exe实现从可移动磁盘逆感染主机的操作,此时被感染的主机就会在后台执行蠕虫模块和后门模块,使每一个插入该主机的可移动磁盘都会被感染,重复第一次transfer.exe完成的操作。

初始化

病毒在运行蠕虫模块和后门模块前会进行一系列检查、持久化设置、删除部分文件等操作。

样本会在感染U盘时,将程序改名为USB Disk.exe,以诱导用户点击并执行。所以当USB Disk.exe程序在用户的U盘中出现时,意味着该U盘可能已被该病毒感染。

USB Disk.exe

该程序首先通过GetModuleFileName检查当前目录是否为盘符的根目录,如果不是,则结束运行。

随后,通过CreateProcess启动explorer.exe,参数为藏有U盘原文件的目录,此操作的主要目的是打开并展示受害者U盘中的原始文件,从而试图让受害者误以为自己仅仅是打开了USB Disk文件夹而不是病毒。

打开原始文件目录

U 盘中原始文件目录

接着通过传入字符串参数"(C:)"来寻找磁盘根目录窗口并发送关闭窗口指令,目的是为了让受害者感受到打开的就是一个普通的文件夹。

关闭磁盘根目录窗口

并通过OpenEvent参数ConfigurantionDebug4防止程序多开wwnotray.exe,随后执行wwnotray.exe,参数为-debug。

执行 wwnotray.exe

wwnotray.exe

wwnotray.exe加载wweb32.dll并执行该dll导出表中的ShowModalWordWebWEx函数,该函数包括持久化操作、执行蠕虫和后门模块等功能。

执行 ShowModalWordWebWEx 函数

程序首先通过CreateEvent检测事件是否已经存在来防止多开。

防止多开

动态获取函数地址:

动态获取函数地址

动态获取函数地址方法如下,主要原理是通过比对函数名Hash值来获取函数地址。

获取 Windows API 函数地址函数

其执行时会判断参数是否为-debug,以及路径中是否包含$WinUpdate,否则直接结束进程。

判断逻辑

随后样本开始删除文件C:\users\Public\GBPRSMBAL\WaveEditor.exe和C:\users\Public\GBPRSMBAL\WaveeditNero.exe,根据相关样本推测,这可能是老版本病毒文件名,进行清除。

删除文件

删除路径列表

还会删除目录,推测可能也是清除老版本的操作。

删除目录

删除目录列表

删除目录的操作是通过cmd命令加上参数/c rd/s/q来完成的。

CMD 实现删除

通过reg.exe add设置注册表实现蠕虫模块和后门模块的自启动。

其中设置蠕虫模块为自启动的参数为add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v "Microsoft Usb" /d "C:\Users\Public\GBPAGVMCZ\Transfer.exe -Install" /f

设置自启动

创建存放病毒文件的文件夹"C:\Users\Public\GBPUXQLQU",并设置为隐藏文件和系统文件。

创建病毒文件夹

并把病毒文件复制到该文件夹中,附加参数执行,用于执行蠕虫和后门模块。

复制后执行蠕虫和后门模块

蠕虫模块

该模块的主要功能是将病毒文件复制到可移动磁盘中,并将可移动磁盘中的文件移动到隐藏文件夹中。最终,它会遍历D盘到L盘中的所有可移动磁盘。

下图是感染后U盘文件结构,可以看出除USB Disk以外均被隐藏。

U 盘根目录

Transfer.exe加载drivespan.dll并执行函数run执行蠕虫函数。

执行蠕虫函数

创建事件drivespan4_以防程序多开。

创建事件

该模块也会动态获取函数地址并填充结构体。

动态获取函数地址

判断参数是否为Install、判断是否已经有事件防止双开、判断当前盘符是不是可移动磁盘,满足以上所有条件才会开始传播,最后会遍历D盘到L盘中所有可移动磁盘。

遍历传播逻辑

获取USB Disk名,如果有剩余空间就会填入剩余空间(GB为单位)。

获取 USB Disk 名字

之后判断是否需要更新,接着创建一个没有名称的文件夹,并将其设置为隐藏和系统文件。需要注意的是,由于该程序会删除U盘根目录下的exe文件,因此这些文件将永久丢失。

创建文件夹并设置

样本会把全部病毒文件复制到可移动盘中,然后将DAQDeviceControl.exe复制到U盘并重命名为USB Disk.exe,同时修改该文件的version字段为4,并进行标记。接着,将所有可移动盘中的内容移动到一个隐藏文件夹中,使受害者只能通过运行这个USB Disk.exe文件来访问内容。

感染可移动盘符

后门模块

其主要功能包括搜集主机信息,文件管理和CMD远程执行以及循环发送心跳包以保持连接。该后门功能虽然较少,但是控制端可以通过CMD远程执行任意命令来完全控制被植入后门的主机。

Permission.exe加载RBGUIFramework.dll 并执行函数MainExport执行后门函数。

执行后门函数

后门模块通过接收的远程服务器的控制码,执行相应的恶意操作。

接收远程服务器指令

第一个远程命令 ——搜集主机数据:包括获取计算机名、用户名和系统架构等,可能用于标记受害者。

搜集主机数据

第二个命令 ——创建绑定管道的cmd进程以便远程执行命令。

创建管道

同时通过创建线程循环读取管道数据并发送到服务器,用于回显。

读取管道内容并发送

第三个命令 ——接收并通过CMD管道执行远程服务器的指令。

接收并执行CMD指令

第四个命令 ——创建文件并把句柄保存到结构体中。

创建文件

第五个命令 ——写文件,通过上面创建的句柄写入数据。

写入文件

第六个命令 ——删除文件:

删除文件

此外,后门模块会在开始接收指令前会创建线程,循环发送心跳包,用于检测客户端是否存活,以保持长连接。

发送心跳包

虚拟机检测

USB Disk.exe还包含一个虚拟机检测函数,目前尚未发现调用该函数的地方。该函数通过获取资源编号103、105和106,主要是解密出检测虚拟机的vmdetect.exe和执行该exe的代码。

首先获取编号为103的资源,即vmdetect.exe,用于检测虚拟机环境。

创建vmdetect.exe

然后获取105号资源,这是mspdbst.dll,加上偏移0x206000返回。

获取mspdbst.dll

之后获取106号资源,这是被加密的真正调用vmdetect.exe的函数,会写入到mspdbst.dll偏移0x206000位置并执行,最终获取返回值,以此来判断是不是虚拟机。

获取106号资源

资源都是被加密的,会通过秘钥异或解密,具体解密如下。

解密函数

执行vmdetect.exe。

执行vmdetect.exe

最后会通过调用这段代码来执行vmdetect.exe之后获取返回值来判断是不是虚拟机。

执行vmdetect.exe代码

vmdetect.exe其中一个检测VirtualBox的原理如下,主要是通过动态链接库、设备、注册表来判断是不是VirtualBox。

检测虚拟机

二、附录

C&C:

HASH:

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
随着曼联3-2利物浦,水晶宫0-3完败,英超最新积分榜出炉

随着曼联3-2利物浦,水晶宫0-3完败,英超最新积分榜出炉

侧身凌空斩
2026-05-04 00:29:57
顶着大陆的压力,斯威士兰和台岛签了联合公报!

顶着大陆的压力,斯威士兰和台岛签了联合公报!

阿龙聊军事
2026-05-03 21:24:33
伦敦世乒赛:5月4日赛程公布!32强签位出炉,中韩有望再次交手

伦敦世乒赛:5月4日赛程公布!32强签位出炉,中韩有望再次交手

全言作品
2026-05-04 05:22:29
美军中东基地战后惨状曝光:预警机被腰斩、控制中心被炸,6座雷达罩被摧毁5个

美军中东基地战后惨状曝光:预警机被腰斩、控制中心被炸,6座雷达罩被摧毁5个

红星新闻
2026-05-03 17:21:14
16连胜遭终结 41岁C罗仰天长叹:4射0正仅6.5分 3轮领先5分或丢冠

16连胜遭终结 41岁C罗仰天长叹:4射0正仅6.5分 3轮领先5分或丢冠

风过乡
2026-05-04 06:16:22
2-0!姆巴佩缺席,亿元先生珠联璧合,熊皇双响,皇马向巴萨宣战

2-0!姆巴佩缺席,亿元先生珠联璧合,熊皇双响,皇马向巴萨宣战

我的护球最独特
2026-05-04 04:59:37
第二阶段打出6-3!世锦赛决赛吴宜泽占得先机,领先墨菲3局球

第二阶段打出6-3!世锦赛决赛吴宜泽占得先机,领先墨菲3局球

全景体育V
2026-05-04 05:44:53
诡异!今年五一旅游为何首日就爆?各大景点肉贴肉人挤人到哭!

诡异!今年五一旅游为何首日就爆?各大景点肉贴肉人挤人到哭!

魔都囡
2026-05-02 13:26:29
4月28日,乌克兰特种部队在克里米亚腹地干了一件让人难以置信事

4月28日,乌克兰特种部队在克里米亚腹地干了一件让人难以置信事

阿七说史
2026-05-03 05:00:06
3-1击败法国队!国羽男队卫冕汤姆斯杯,队史第12次夺冠

3-1击败法国队!国羽男队卫冕汤姆斯杯,队史第12次夺冠

全景体育V
2026-05-04 05:24:07
张雪机车夺冠又退赛!张雪主动回应,德比斯公开认错,评论区炸锅

张雪机车夺冠又退赛!张雪主动回应,德比斯公开认错,评论区炸锅

蹲坑看世界
2026-05-04 00:22:18
经济下行这把火,终于把一些央国企领导的真实水平,烧得原形毕露

经济下行这把火,终于把一些央国企领导的真实水平,烧得原形毕露

细说职场
2026-05-03 21:30:31
4死1伤!柳州一小区发生命案!嫌犯将不再追究刑责!警方仍在侦办中

4死1伤!柳州一小区发生命案!嫌犯将不再追究刑责!警方仍在侦办中

声情专递
2026-05-03 09:26:14
申花官方:蒋圣龙顺利完成肾脏穿刺引流手术

申花官方:蒋圣龙顺利完成肾脏穿刺引流手术

五星体育
2026-05-03 22:59:43
温碧霞现身草蜢演唱会,疑似没穿内衣露尴尬点,丈夫看手机不理她

温碧霞现身草蜢演唱会,疑似没穿内衣露尴尬点,丈夫看手机不理她

童叔不飙车
2026-05-04 00:07:51
森林狼更新G1伤情:华子出战成疑盼提前回归 多森姆也有望复出

森林狼更新G1伤情:华子出战成疑盼提前回归 多森姆也有望复出

罗说NBA
2026-05-04 06:35:41
广州警方:庾某已被刑拘

广州警方:庾某已被刑拘

中国基金报
2026-05-03 22:52:43
国足终于立功了,一把砍掉国际足联10个亿

国足终于立功了,一把砍掉国际足联10个亿

刘哥谈体育
2026-05-03 16:55:56
痛惜!39岁上海科大教授王晨辉,为救7岁女儿永远留在五一

痛惜!39岁上海科大教授王晨辉,为救7岁女儿永远留在五一

冷月侃娱乐
2026-05-03 21:12:05
黄芪伤肾,黄芪泡水喝危害多?再次提醒:真正伤肾的是这3类中药

黄芪伤肾,黄芪泡水喝危害多?再次提醒:真正伤肾的是这3类中药

芹姐说生活
2026-05-03 15:18:12
2026-05-04 06:56:49
火绒安全实验室
火绒安全实验室
专注,纯粹,才能更安全
635文章数 486关注度
往期回顾 全部

科技要闻

库克罕见"拒答"!苹果正被AI供应链卡脖子

头条要闻

高端小区多位业主拒收房:小区车位数量“蒸发”约1/3

头条要闻

高端小区多位业主拒收房:小区车位数量“蒸发”约1/3

体育要闻

曼联3-2双杀利物浦!提前三轮锁定欧冠资格 梅努制胜

娱乐要闻

黄晓明五一带娃去游乐场 父子幸福同框

财经要闻

后巴菲特时代,首场股东会透露了啥

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

健康
手机
游戏
时尚
军事航空

干细胞治烧烫伤面临这些“瓶颈”

手机要闻

华为多款新机销售表现曝光,畅享90 Pro Max激活百万台

LPL登峰组最菜战队诞生?0-9一场不赢堪比人机,但没法超越0-16!

春天别总傻傻穿一身黑,看看这些日常穿搭,高级舒适又优雅

军事要闻

伊朗公布伊方最新谈判方案

无障碍浏览 进入关怀版