本帖最后由 SSEC 于 2017-7-13 17:55 编辑
1 简述
1.1什么是Sdbot病毒Sdbot病毒是一种后门木马,受影响系统为微软Windows。Sdbot通常利用IRC(Internet Relay Chat)与远程攻击者建立连接,或者使用IRC更新自身病毒变种。 1.2 有哪些危害感染Sdbot的主机通常并没有很明显的破坏行为,本地磁盘文件一般不会被破坏或加密。
Sdbot的目的在于长期控制受害者主机,窃取用户重要信息(含个人银行账号、邮箱密码、游戏账号等),下载并给用户安装不必要的流氓或恶意软件,以赚取广告流量费用,或作为DDoS终端,或作为可控肉机出售。
实际上,感染Sdbot已经意味着主机处于高风险之中,最好及时清理以减少不必要的损失。 2 中毒症状
2.1Sdbot常见感染路径Sdbot变种很多,通常运行起来之后,常见的释放路径如下(释放自身文件):
- C:\Windows\system32\sdbot.dll
复制代码- C:\Windows\system32\sdloader.exe
复制代码- C:\Windows\system32\svc0st.exe
复制代码 2.2 添加启动项Sdbot会感染系统注册表启动项,以添加或修改键值的方式,达到开机自启动。这里,列出Sdbot感染的常见启动项:
使用Autoruns工具,观察到如下启动项已被Sdbot感染:
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
复制代码
Windows Media Player 对应键值 - C:\windows\system32\svch0st.exe
复制代码
2.3 病毒进程
Sdbot的存在形式是多样的,可能是独立运行的进程,也可能是将恶意代码注入到系统进程中运行。
下图展示的是Sdbot的某种变种,可以看到Sdbot将sdbot.dll模块注入到explorer.exe进程中,并且对该进程挂了应用层钩子,包括IAT、EAT和inline等类型的钩子。
手动查看explorer.exe的进程模块,也能看到加载了sdbot.dll病毒体,对比其它模块,它显然不是Microsoft厂商的。
当然,也有些Sdbot病毒是独立运行的exe进程,如下面这个变种。进程名为svch0st.exe,想伪装成系统进程svchost.exe。 2.4 网络行为 Sdbot病毒与远控服务器的通信是通过IRC进行的,如图,可以抓到大量的IRC流量。 IRC的流量显示感染主机要加入某个IRC频道。
这个Sdbot变种的IRC流量是由explorer.exe进程发出来的。
威胁情报显示,amsterdam.nl.eu.undernet.org是一个常见的IRCbot、Sdbot接入地址。 3 如何查杀 3.1 使用杀毒工具 Sdbot并不是很顽固的病毒,可以直接使用常用的杀毒工具查杀即可。Sdbot不需要专杀,推荐使用杀毒软件进行全盘扫描,主要是防止Sdbot已经给感染主机种上了其它的病毒。
常见的杀毒工具很多,这里推荐下火绒的:
注:国内外常见杀毒软件都可以查杀这种病毒,问题不大。
|