pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1) 将%SystemRoot%\system32\sfc_os.dll复制为%SystemRoot%\system32\mmsfc1.dll,并加载mmsfc1.dll,去除%SystemRoot%\system32\Comres.dll的文件保护属性。
(2) 将%SystemRoot%\system32\Comres.dll替换为%SystemRoot%\system32\sysgth.dll,并释放动态链接库文件: %SystemRoot%\Fonts\Comres.dll和文件%SystemRoot%\Fonts\gth72338.ttf。
(3) 遍历进程快照,查找游戏进程"Client.exe"是否存在,若找到,将其进程终止。
(4) 释放感染标记文件%SystemRoot%\Fonts\gth72338.fon,将%SystemRoot%\system32\rundll32.exe复制为%SystemRoot%\system32\gth72338.exe,并通过执行gth72338.exe加载动态链接库%SystemRoot%\fOntS\ComRes.dll。
(5) 安装消息钩子,监视游戏客户端,并将%SystemRoot%\Fonts\gth72338.ttf注入到Explorer.exe进程。
(6) 获取游戏帐号密码信息,将这些信息通过网络发送到黑客指定地址,完成游戏帐号的盗取。
(7) 删除自身,退出进程。
病毒创建文件:
%SystemRoot%\system32\mmsfc1.dll
%SystemRoot%\system32\sysgth.dll
%SystemRoot%\Fonts\Comres.dll
%SystemRoot%\Fonts\gth72338.ttf
%SystemRoot%\Fonts\gth72338.fon
%SystemRoot%\system32\gth72338.exe
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|