pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
该木马程序被执行后,拷贝自身到%ProgramFiles%\Internet Explorer\目录下,重命名为“help.com”,修改文件属性为隐藏、系统;调用SCM写注册表,将病毒拷贝help.com注册成名为“Clip Book server”的服务,使用相关API函数启动被注册的服务;以批处理的形式将病毒原文件删除;
| Quote: | 项:HKLM\SYSTEM\CurrentControlSet\Services\Clip Book server\
键值:DisplayName
指向数据: Clip Book server
项:HKLM\SYSTEM\CurrentControlSet\Services\Clip Book server\
键值:ImagePath
指向文件:%ProgramFiles%\Internet Explorer\help.com
项:HKLM\SYSTEM\CurrentControlSet\Services\Clip Book server\
键值:Description
指向数据:关于微软窗口中启动和配置辅助工具。
项:HKLM\SYSTEM\CurrentControlSet\Services\Clip Book server\
键值:Start
指向数据:02 |
|
help.com运行后,在%ProgramFiles%\Internet Explorer\目录下释放动态库help.dll,修改文件属性为隐藏、系统;通过相关API函数加载动态库help.dll;help.dll运行后,访问恶意网站http://****b.dnscq.cn/2007.jpg下载其他病毒程序并运行;
| |
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|