pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)获得自身资源配置,将病毒自身重命名复制到%SystemRoot%\System32\System64.exe,并执行。
(2)创建进程userinit.exe,并注入,通过userinit.exe访问网络,连接至黑客主机,使用户机器沦为傀儡主机,任由黑客控制。
(3)释放文件%SystemRoot%\system32\KMe.bat,并执行,删除病毒自身和KMe.bat。
病毒创建文件:
%SystemRoot%\System32\System64.exe
%SystemRoot%\system32\KMe.bat
病毒删除文件:
%SystemRoot%\system32\KMe.bat
病毒创建注册表:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\WinXpMemory
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\Installed Components\{7890g421-b1gf-14d0-89bb-0090ce808e85}
\StubPath
病毒创建进程:
userinit.exe
病毒访问网络:
ip.d***st.com
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|