%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”作者: pioneer 时间: 2009-11-22 13:22 病毒分析
1.病毒运行后删除%SystemRoot%\system32\drivers\etc\hosts
2.比较自己是否是TXPlatf0rmm.exe,如果不是就拷贝自己为%SystemRoot%\system32\drivers\TXPlatf0rmm.exe,运行TXPlatf0rmm.exe,退出当前进程;如果是就执行后续步骤。
3.创建线程,调用命令行停止名称为"DMusic"的服务,释放z.tmp,释放驱动文件jm.sys,创建"DMusic"服务,恢复SSDT,是杀毒软件失效,最后删除驱动文件,退出当前线程。
4.释放配置文件gk.tmp,设置自己为"SeDebugPrivilege"权限,读取配置文件信息,解密,创建多种安全软件的映像劫持。
5.对局域网进行枚举,进行弱口令破解,如果发现就拷贝病毒到目标机器,添加计划任务。
6.每隔60秒,就创建一线程,在线程中,尝试打开如avp、kavsvc、ccenter等多种杀毒软件的服务,如果成功,就停止杀毒软件服务,删除杀毒软件的注册表启动项。
7.每隔30秒,创建注册表启动项,遍历进程查找遍历进程查找360tray.exe和safeboxtray.exe,如果找到就创建线程,释放文件x.tmp,创建服务,结束360相关进程。
8.每隔1800秒,修改hosts文件。
9.每隔3600秒,以隐藏方式启动iexplorer.exe,访问网络,
10. 枚举窗口,如果发现Winsock、Expert、ComnView、SmartSniff、Sniff、CaptureNet等,就发送消息使其关闭。
11. 对除过以下文件和目录以外的所有htm、html、asp、php、jsp、aspx和rar文件进行感染,
windows
winrar
winnt
documents and settings
windows nt
windowsupdate
windows media player
outlook express
internet explorer
netmeeting
microsoft frontpage
movie maker
msn gamin zone
12.连接网络,下载病毒到本地执行。