pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.创建” wowasdfasdf”互斥.防止多次运行
2.查找魔兽世界安装目录,复制系统目录下lpk.dll到当前目录的syslpk.dll。如果目录下已经存在“lpk.dll”, “sysText.dll”。则删掉并重新建立.并设置为系统,隐藏属性
3.查询电脑是否安装卡巴斯基.如果安装了,则利用rundll32.exe启动dll,并安装注册服务
4.如果没有安装,则在%TEMP%下创建58419406.dll(随机名),创建消息钩子,获得游戏账号密码, 发送到黑客指定网站
5.如果游戏目录下已经有lpk.dll,那么游戏会自动加载此dll,会创建消息钩子,发送到黑客指定网站
病毒创建文件:
魔兽世界路径\lpk.dll
魔兽世界路径\syslpk.dll
魔兽世界路径\sysText.dll
%TEMP%\58419406.dll(随机名)
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ms_wow_srv
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|