Windows 10 Temp 目录出现奇怪的 *.tmp.exe 文件

2017-06-02 17:28:27 +08:00
 xingchengo

最近在任务管理器中发现了很奇怪的程序,*.tmp.exe 的进程,而且还是 SYSTEM 用户, 现在是每次开机都会自动在 C:\Windows\Temp\ 目录下面创建这些文件,并自动运行,防火墙也被关了。

用腾讯的电脑管家扫描提示安全,但是用 360 杀毒扫描提示是木马。分析之后发现里面有一个 EXE 包含了很多加密模块的代码,吓得以为是勒索软件,但感觉又不像。但是用 360 全盘扫描也没发现其他的问题,把这些木马清除后,下次开机后又出现了,想知道这是什么,还有就是有什么好的解决方法吗?

分析了一下,发现会自动连上一控制端的 IP,111.90.145.100:5555 做一个登录操作。用 ipip.net 查询后发现是马来西亚的 IP。

传输的数据内容是这样的

nmap 一下发现开了这些端口

PORT     STATE    SERVICE
21/tcp   open     ftp
80/tcp   open     http
139/tcp  filtered netbios-ssn
445/tcp  filtered microsoft-ds
3333/tcp open     dec-notes
5555/tcp open     freeciv
6667/tcp filtered irc
6668/tcp filtered irc
6669/tcp filtered irc
7777/tcp open     cbt
8888/tcp open     sun-answerbook

访问一下页面

http://111.90.145.100:3333/

发现会返回这个

mining server online

看起来有点像比特币的挖矿服务端

9167 次点击
所在节点    问与答
27 条回复
xingchengo
2017-06-02 20:38:10 +08:00
@acess svchost.exe,开机后 Avast 又把这个 C:\Program Files\SorarCharts\SorarCharts.dll 干掉了

参数是这个

c:\windows\system32\svchost.exe -k netsvcs -s Schedule
C:\WINDOWS\system32\rundll32.exe "C:\Program Files\SorarCharts\SorarCharts.dll",DXGsOtns


acess
2017-06-02 20:49:37 +08:00
@xingchengo 把这个 dll 传 VirusTotal 吧。
acess
2017-06-02 20:51:56 +08:00
@xingchengo 再看看计划任务(比如用 Autoruns ),看上去是从计划任务自启的。
xingchengo
2017-06-02 20:52:38 +08:00
@acess 26 分钟前刚刚有人传上去分析,这个文件第一次被分析是在 2017-05-17 17:48:19 UTC.

https://www.virustotal.com/zh-cn/file/6348e30db87507281b5666c1c64ae30c69d000bdaa178a922ce5af05ce99e47d/analysis/
xingchengo
2017-06-02 21:02:29 +08:00
@acess 计划任务里面确实有这条记录

\SorarCharts C:\Program Files\SorarCharts\SorarCharts.dll
acess
2017-06-02 21:18:56 +08:00
@xingchengo 应该是病毒无误,被叫做 Wdfload。网上已经能搜到分析了,行为差不多螚对上号。
lm902
2017-06-03 06:23:50 +08:00
这病毒开发者还是技术不过关啊 还往 tmp 里写代码

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/365515

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX