pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1) 释放随机生成文件名的动态链接库文件%SystemRoot%\fonts\cxtyiiug.tmp,并将"cxtyiiug.tmp"替换为"cxtyiiug.dll",通过调用"regsvr32.exe"注册%SystemRoot%\fonts\cxtyiiug.dll。
(2) 创建注册表相关键值,安装钩子。
(3) 遍历进程快照,查找游戏进程"game.exe"是否存在,若找到,将其进程终止。
(4) 注入到游戏客户端,获取游戏客户端帐号密码信息,并监视用户键盘按键消息,将获得的帐号、密码、服务器名和登陆区域等信息组织成固定格式通过网络发送到黑客指定地址,完成游戏帐号密码的盗取。
(5) 删除自身,退出进程。
病毒创建文件:
%SystemRoot%\fonts\cxtyiiug.tmp
%SystemRoot%\fonts\cxtyiiug.dll
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
{12757779-277E-4C3D-898D-2602BC5A3993}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\
[%SystemRoot%\fonts\nngmvzyr.dll]
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|