pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)将自身重命名拷贝到%SystemRoot%\System32\IME\svchost.exe,并设置为隐藏,并执行
(2)创建文件%SystemRoot%\System32\help.cpp,并将其重命名复制为%SystemRoot%\System32\help.dll,之后,删除
%SystemRoot%\System32\help.cpp。
(3)加载%SystemRoot%\System32\help.dll,修改注册表,嵌入网址,使用户打开IE时自动访问指定网址。并将help.dll添加到系统登
陆项里,使用户登录系统后自动加载病毒动态链接库。
(4)枚举窗口,查找“注册表编辑器”窗口,如果找到,不断发送退出消息将其关闭,使用户无法使用注册表编辑器。
(5)遍历当前所有盘符,生成文件AutoRun.inf,并将病毒重命名为Setup.exe,复制到各个盘符下,并设置为隐藏。使用户在双击磁盘
或打开资源管理器时自动运行病毒。
(6)删除自身,退出进程。
病毒创建文件:
%SystemRoot%\System32\IME\svchost.exe
%SystemRoot%\System32\help.cpp
%SystemRoot%\System32\help.dll
X:\AutoRun.inf (X为各个盘符)
X:\Setup.exe
病毒删除文件:
%SystemRoot%\System32\help.cpp
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\helper
病毒修改注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\ shell\OpenHomePage\Command
病毒访问网络:
http://www.6**9.net
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|