pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)通过搜索注册表相关键值,查找反病毒软件KasperskyLab和rising是否安装,如果找到,释放驱动
%SystemRoot%\system32\Drivers\systemxx.sys,设置该驱动文件为隐藏,创建名为"bbbb"的服务, 加载驱动,通过该驱动恢复SSDT,并删除杀软相关服务。释放病毒文件%TEMP%\test.exe,设置该文件属性为隐藏,执行test.exe。
(2)创建互斥体,防止多次运行。
(3)释放动态链接库%TEMP%\xunxianqq.dll,并加载
(4)安装消息钩子,监视并获取用户输入信息,枚举注册表相关键值,查找QQ登陆框是否启动,如果找到,劫持%SystemRoot \system32\LPK.dll,并使用户运行QQ后自动运行病毒副本xxpudate.exe。
(5)盗取用户QQ密码,发送到黑客指定网址。
(6)将病毒主程序复制到%TEMP\xxupdate.exe,并设置为系统下次重启删除自身。
病毒创建文件:
%SystemRoot%\system32\Drivers\systemxx.sys
%TEMP%\test.exe
%TEMP%\xunxianqq.dll
%SystemRoot%\system32\tty3dText.dll
%TEMP%\xxupdate.exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\bbbb
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|