pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.得用IE弹出如下广告网址http://aa.xz26.com/gg/aili.html。
2.开启网络,登陆远程FTP,从指定网址下载大量流氓软件到%SystemRoot%\system32下运行,包括:%SystemRoot%\system32\3942\CnNuoIEsetup.exe, %SystemRoot%\system32\6156\setups.exe, %SystemRoot%\system32\5030\KuoDouSetup.exe, %SystemRoot%\system32\11771\ctfmon.exe, %SystemRoot%\system32\9276\qrn.exe。(数字部分随机)
3.安装火龙果浏览器到用户机器%Program Files%\Pitaya目录
4.释放病毒文件%Program Files%\Common Files\MsCom\ClipBookClipSrvs.exe,修改注册表注册为服务启动以更改用户IE主页。
5.%Program Files%\Common Files\目录下释放如:MP3收听方式, 电影影院, 火车票查询,收看指南等垃圾链接。并在C:\Documents and Settings\Administrator\「开始」菜单\程序\启动目录下行成其相应的vbs脚本文件。
6.修改注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces更改用户DNS设置。
7. %Program Files%\Directs目录下释放HaoZipss.exe,YouDao.exe等流氓软件,并运行安装到用户机器。
病毒创建文件:
%SystemRoot%\system32\3942\CnNuoIEsetup.exe
%SystemRoot%\system32\6156\setups.exe
%SystemRoot%\system32\5030\KuoDouSetup.exe
%SystemRoot%\system32\11771\ctfmon.exe
%SystemRoot%\system32\9276\qrn.exe
%Program Files%\Common Files\MsCom\ClipBookClipSrvs.exe
%Program Files%\Directs\HaoZipss.exe
%Program Files%\YouDao.exe
病毒访问网络:
http://c.jf52.com/code/LL_count.asp?TID=**
ftp://down2:down2@eksfoxf.down.xz**.com:21000/yxku/setups.exe
ftp://down2:down2@hdymapd.down.xz**.com:21000/myie/CnNuoIE.exe
http://aa.xz26.com/gg/aili.html
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\smartsvr
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|