pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.在本地文件夹%SystemRoot%下释放病毒文件csrsc.exe.将源文件设置为系统隐藏属性,获取本机MAC等信息向指定网址提交.并创建进程运行csrsc.exe.
2.遍历系统进程查找kern.exe,egui.exe,KAVSsart.exe,KISSvc.exe,RavMoD.exe,rsnetsvr.exe,rstray.exe,scanfrm.exe找到如果找到则强制关闭该进程。
3.在注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下新建启动项以实现自启动csrsc.exe.
4.csrsc.exe运行后等待网络,与远程主机建立连接,听取命令使用户机器完全被黑客控制。
病毒创建文件:
%SystemRoot%\csrsc.exe.
病毒修改注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
数据:Shell
原值:Explorer.exe
新值:Explorer.exe C:\WINDOWS\csrsc.exe
病毒访问网络:
http://1.***sm.com/reques0.asp?kind=049&mac=***
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|