pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)创建互斥防止第二次运行
(2)复制%SystemRoot%FONTS\WUAUCLT.EXE到%SystemDriver%ss.tmp
(3)复制自身到%SystemRoot%FONTS\WUAUCLT.EXE和%SystemRoot%FONTS\TIMPIATFORM.EXE
(4)修改注册表,以使病毒可以自启动,并且使用户打开浏览器使网址指到特定的站点,以获得推广流量
(5)下载病毒,并运行
病毒创建文件:
%SystemRoot%\FONTS\TIMPIATFORM.EXE
%SystemRoot%\FONTS\WUAUCLT.EXE
%SystemDriver%\ss.tmp
病毒修改文件:
%SystemRoot%\FONTS\WUAUCLT.EXE
病毒创建注册表:
HKLM\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\POLICIES\EXPLORER\RUN\360SAFE
病毒修改注册表:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main
HKEY_CLASSES_ROOT\"CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command
病毒访问网络:
http://www.yul*918.cn
http://joke.li**7749.com/
http://g.w**8.com/aa.exe
http://www.money**ney888.com/
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|