pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)释放文smses.Exe和svchos.Exe,然后执行smses.Exe和svchos.Exe,程序svchos.Exe会弹出一个错误提示
(2)查找窗口"TTe....xxx...ss" 是否存在,如果存在则退出;
(3)在%SystemRoot%\system32\目录下释放文件killdll.dll并且调用rundll32.Exe以隐藏方式加载运行;
(4)释放驱动aec.SYS,恢复SSDT,使部分安全软件失去作用,运行完后删除自身;
(5)遍历安全软件进程,结束进程,并停止服务
(6)释放驱动AsyncMac.Sys,用来结束安全软件的相关进程,运行完后删除自身;
(7)对部分安全软件进行映像劫持;
(7)释放文件6321985_xeex.Exe,以隐藏方式执行;
(8)创建互斥体,防止二次运行;
(9)比较自身是否为%SystemRoot%\system32\userinit.Exe,如果是则打开explorer.Exe;
(10)把%SystemRoot%\sytem32和%temp%目录设置权限为everyone完全控制;
(11)复制自身为scvhost.Exe,并且修改注册表实现自启动;
(12)释放驱动pcidump.Sys,主要功能修改系统文件userinit.Exe,运行完后删除自身;
(13)获取用户MAC地址等信息,发送到黑客统计地址
(14)下载大量木马恶意程序,并运行
病毒创建文件:
%temp%\smses.Exe
%SystemRoot%\system32\killdll.dll
%SystemRoot%\system32\drivers\AsyncMac.Sys
%SystemRoot%\system32\drivers\aec.SYS
%SystemRoot%\sytem32\drivers\pcidump.Sys
%SystemRoot%\sytem32\drivers\OLDF.tmp
%SystemRoot%\6321985_xeex.Exe
%SystemRoot%\system32\scvhost.Exe
%temp%\svchos.Exe
病毒修改文件:
%SystemRoot%\system32\userinit.Exe
%SystemRoot%\system32\drivers\etc\hosts
病毒删除文件:
%temp%\smses.Exe
%SystemRoot%\system32\drivers\AsyncMac.Sys
%SystemRoot%\system32\drivers\aec.SYS
%SystemRoot%\sytem32\drivers\pcidump.Sys
%SystemRoot%\sytem32\drivers\OLDF.tmp
%SystemRoot%\system32\scvhost.Exe
%temp%\svchos.Exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\rstray
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\[安全软件]
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\asyncmac
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\aec
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pcidump
病毒访问网络:
http://a1.51***.com/20330/count.asp
http://a1.51***.com/20330/newfz.txt
[ Last edited by pioneer on 2009-5-5 at 15:31 ]
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|