pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)首先将自身设置为系统隐藏属性,隐藏方式打开记事本notepad.Exe,然后查找记事本窗口,如果没有找到,退出进程,如果找到发送消息关闭窗口;
(2)停止ekrn服务,并且结束ekrn.exe,egui.Exe进程;
(3)释放动态库文件tete1034078t.Dll,加载,结束CCENTER.EXE,KAVStart.exe和avp.exe进程并停止服务,对大量安全软件映像劫持,并删除启动项;
(4)释放驱动aec.Sys和AsyncMac.Sys,以服务方式启动,恢复SSDT,结束大部分安全软件进程,删除驱动和动态库;
(5)创建线程,在系统盘内创建目录recycle.{645FF040-5081-101B-9F08-00AA002F954E}并将病毒复制该目录下重命名为rav32.Exe,释放autorun.inf;
(6)停止wscsvc和sharedaccess服务;
(7)释放extext1805984t.Exe和驱动文件pcidump.Sys,此驱动用来修改userinit.Exe文件;
(8)运行extext1805984t.Exe,设置%system32%和%temp%目录的权限为everyone完全控制;
(9) 修改注册表实现%SystemRoot%system32\scvhost.Exe自启动;
(10)下载文件覆盖系统hosts文件,发送统计信息到指定网站,下载大量木马到本地运行;
(11)拷贝自身到%SystemRoot%\system32\scvhost.Exe;
(12)释放批处理,删除自身;
病毒创建文件:
%SystemRoot%\tete1034078t.Dll
%SystemRoot%\system32\drivers\aec.Sys
%SystemRoot%\system32\drivers\AsyncMac.Sys
%SystemDriver%\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.Exe
%SystemDriver%\autorun.inf
%SystemRoot%\extext1805984t.Exe
%SystemRoot%\system32\drivers\pcidump.Sys
%SystemRoot%\system32\scvhost.Exe
病毒所在目录\afc90a.bat
病毒修改文件:
%SystemRoot%\system32\userinit.Exe
%SystemRoot%\system32\drivers\etc\hosts
病毒删除文件:
%SystemRoot%\tete1034078t.Dll
%SystemRoot%\system32\drivers\aec.Sys
%SystemRoot%\system32\drivers\AsyncMac.Sys
%SystemRoot%\system32\drivers\pcidump.Sys
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\asyncmac
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\aec
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\[所有劫持]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\RsTray
病毒删除注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\[启动项目]
病毒连接网络
http://9***ve98.cn/os001/count.asp
http://0***.88mw.com/xx1/ttnew.txt
http://***qwdqw.cn/xx1.exe
http://***qwdqw.cn/xx2.exe
http://***qwdqw.cn/xx3.exe
http://***qwdqw.cn/xx4.exe
http://***qwdqw.cn/xx5.exe
http://***qwdqw.cn/xx6.exe
http://***qwdqw.cn/xx7.exe
http://***qwdqw.cn/xx9.exe
http://***qwdqw.cn/xx10.exe
http://***qwdqw.cn/xx11.exe
http://***qwdqw.cn/xx12.exe
http://***qwdqw.cn/xx13.exe
http://***qwdqw.cn/xx14.exe
http://***qwdqw.cn/xx15.exe
http://***qwdqw.cn/xx16.exe
http://***qwdqw.cn/xx17.exe
http://***qwdqw.cn/xx18.exe
http://***qwdqw.cn/xx19.exe
http://***qwdqw.cn/xx20.exe
http://***qwdqw.cn/xx21.exe
http://***qwdqw.cn/xx22.exe
http://***qwdqw.cn/xx23.exe
http://***qwdqw.cn/xx24.exe
http://***qwdqw.cn/xx25.exe
http://***qwdqw.cn/xx26.exe
http://***qwdqw.cn/xx27.exe
http://***qwdqw.cn/xx28.exe
http://***qwdqw.cn/xx29.exe
http://***qwdqw.cn/xx30.exe
http://***qwdqw.cn/xx31.exe
http://***qwdqw.cn/xx32.exe
http://***qwdqw.cn/xx33.exe
http://***qwdqw.cn/xx34.exe
http://***qwdqw.cn/xx35.exe
http://***qwdqw.cn/xx41.exe
http://***qwdqw.cn/xx42.exe
http://***qwdqw.cn/1690.exe
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|