pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)释放文件%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SetupWay.txt,将病毒主程序的绝对路径写入该文件。
(2)执行%ProgramFiles%\Internet Explorer\IEXPLORE.EXE,创建并注入到进程iexplore.exe,通过iexplore.exe访问网络连接到黑客
主机,使被感染主机沦为傀儡机器,任由黑客控制。
(3)创建名为"MSDBYC"的服务,并将自身复制到%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\re2009.exe,通过服务加载
re2009.exe,实现病毒自启动。
(4)删除自身和SetupWay.txt,退出进程。
病毒创建文件:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SetupWay.txt
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\re2009.exe
病毒删除文件:
%ProgramFiles%\Common Files\Microsoft Shared\MSINFO\SetupWay.txt
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSDBYC
病毒创建进程:
iexplore.exe
病毒访问网络:
qia***chao.3322.org
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|