pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.该样本伪装成千千静听程序骗取用户点击,运行后获取本地机器信息提交到指定机器,并在系统目录%SystemRoot%\System32下释放
病毒文件kbdfru.exe,并在%temp目录下释放批处
理文件~unins875.bat。
2.创建线程加载运行kbdfru.exe,修改注册表相关项实现自启动
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
数据:XNMGELBM
值: C:\WINDOWS\system32\kbdfru.exe
3.修改用户hosts文件,屏蔽部份网站,连接到远程主机听取命令,并下载新的病毒木马到本地机器运行。
4.运行批处理删除病毒源文件及批处理。
病毒创建文件:
%SystemRoot%\System32\kbdfru.exe
%temp%\~unins875.bat
病毒修改文件:
%SystemRoot%\system32\drivers\etc
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
数据:XNMGELBM
值: C:\WINDOWS\system32\kbdfru.exe
病毒访问网络:
69.172.130.198
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|