pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)提升自身进程权限,遍历当前进程列表,若发现自身已运行,直接退出,否则继续执行。
(2)创建目录%SystemDriver%\sa.exe,并设置该目录属性为只读隐藏。
(3)调用cmd.exe通过taskkill命令强行结束系统进程alg.exe。
(4)将病毒自身重命名复制到%SystemRoot%\Fonts\alg.exe,并执行。
(5)从指定网址下载资源配置文件,将其重命名为bp.ini释放到%SystemRoot%\Fonts\bp.ini。
(6)查找文件bp.ini是否存在,若找到,创建四个线程实现指定功能。
(7)创建线程,修改注册表对应键值,嵌入指定网址。
(8)创建线程,修改注册表对应键值,使IE每次启动访问指定网址。
(9)创建线程,通过执行iexplore.exe,每隔90秒访问指定网址,并统计访问次数
(10)创建线程,在%SystemRoot%\Tasks目录下新建explorer.exe,每隔一段时间执行explorer.exe访问指定网址,下载新病毒到本地并执行。
(11)修改注册表对应键值,实现病毒自启动。
(12)删除自身,退出当前进程。
病毒创建文件:
%SystemDriver%\sa.exe
%SystemRoot%\Fonts\alg.exe
%SystemRoot%\Fonts\bp.ini
%SystemRoot%\Tasks\explorer.exe
病毒创建注册表:
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\run\360safe
病毒修改注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\StartPage
病毒访问网络:
http://bslk.***.pl/c.jpg
http://www.***.com
http://msm.money***.com/
http://sfa52.***.net/a/qq.exe
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|