pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)隐藏执行notepad.exe,然后查找notepad.exe的窗口类句柄,如果找到就发送一个WM_CLOSE消息将notepad.exe的窗口退出,如果没找到notepad.exe的窗口类,退出当前进程
(2)停止ekrn服务,然后结束ekrn.exe和egui.exe进程
(3)释放动态库tete3533203t.dll,并加载,遍历进程,如果发现CCENTER.EXE,KAVStart.exe和avp.exe进程,停止进程相关服务,结束相关进程,创建大量映像劫持
(4)释放驱动文件恢复SSDT,结束大部分安全软件进程,删除所有注册表启动项目,删除动态库文件,删除驱动文件
(5)创建目录%SystemDriver%\recycle.{645FF040-5081-101B-9F08-00AA002F954E},复制病毒主程序到刚创建目录,并设置文件属性为系统隐藏,写AUTORUN.INF
(6)停止wscsvc和SharedAccess服务,释放病毒文件extext4426937t.exe,并运行
(7)病毒文件首先创建互斥,对比路径,如果发现自己是userinit.exe,运行explorer.exe,设置system32和%temp%目录为everyone完全控制,修改创建注册表实现自启动,访问病毒统计地址,然后下载病毒,并运行
(8)释放驱动文件,创建服务启动,修改userinit.exe,删除服务,删除驱动文件
(9)复制病毒文件为%SystemRoot%\system32\scvhost.exe,生成批处理文件,删除自身
病毒创建文件:
%SystemRoot%\tete3533203t.dll
%SystemRoot%\system32\drivers\aec.sys
%SystemRoot%\system32\drivers\AsyncMac.sys
%SystemDriver%\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
%SystemDriver%\AUTORUN.INF
%SystemRoot%\extext4426937t.exe
%SystemRoot%\system32\drivers\pcidump.sys
%SystemRoot%\system32\scvhost.exe
[病毒所在目录]\afc90a.bat
病毒创建目录:
%SystemDriver%\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
病毒修改文件:
%SystemRoot%\system32\userinit.exe
病毒删除文件:
%SystemRoot%\tete3533203t.dll
%SystemRoot%\system32\drivers\aec.SYS
%SystemRoot%\system32\drivers\AsyncMac.sys
%SystemRoot%\system32\drivers\pcidump.sys
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\aec
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AsyncMac
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\[映像劫持]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RsTray
病毒删除注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\[所有启动项目]
病毒访问网络:
http://yas**-02.cn/t3/Count.asp
http://hug**21.cn/111/2.txt
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|