pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
1.检查自身是否为Explorer.exe,如果是则执行explorer.exe。
2.创建%ProgramFiles%common files\wqennp.sys文件,并加载驱动程序运行提升自身权限,创建进程快照,遍历系统进程,查找大量安全相关软件进程,找到后强制关闭其进程,停止其服务。在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下建立大量映像劫持,通过操作注册表,成功后删除自身。
3.%ProgramFiles%common files\xaqssj.dll创建线程遍历本地磁盘,将自身拷贝到recycle\winlogon.exe. 同时将%SystemDriver%\recycle\winlogon.exe和%ProgramFiles%\Common Files\的属性设置为系统隐藏,以使用户无法找到。
4.病毒样本加载运行后创建互斥体,将病毒源文件拷贝到%ProgramFiles%common files\system\explorer.exe,替换掉桌面上的explorer快捷方式,删除系统默认浏览器快捷方式,创建无法删除系统默认浏览器快捷方式。
5.查找windows文件窗口并将其设置为隐藏属性。创建线程获取用户的操作系统和网卡地址等信息向指定网址发送。
6.打开网络从指定网址读取病毒下载地址,下载大量病毒木马到本地运行。
病毒创建文件:
%ProgramFiles%common files\system\explorer.exe
%ProgramFiles%common files\xaqssj.dll(随机名)
%ProgramFiles%common files\wqennp.sys
%SystemDriver%recycle\winlogon.exe
%Documents and Settings%\All Users\桌面\淘宝购物A.url
%Documents and Settings%\All Users\桌面\改变你的一生.url
%Documents and Settings%\All Users\桌面\免费电影C.url
%Documents and Settings%\All Users\桌面\Intennet Exploner.url
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\生成大量劫持项
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_LOCAL_MACHINE\ SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKEY_LOCAL_MACHINE\ SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
病毒访问网络:
http://www.*****.org/?ie116
http://888.qq****.com/
| |
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|