pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)首先判断有没有窗口名为{701407A4-B171-4E8A-AD7C-F594B07B2800}的窗口,如果有,直接生成批处理,删除自身,没有,创建窗口
(2)修改快速启动栏IE快截方式,目标为"%ProgramFiles%\Internet Explorer\IEXPLORE.EXE" www.6700.cn/?q
(3)创建动态库文件,并设置文件时间
(4)创建注册表
(5)释放驱动文件,并设置文件时间
(6)创建系统服务,启动驱动文件
(7)使用rundll32.exe加载动态库文件
(8)篡改IE首页为www.6700.cn?tn=1027271
(9)创建批处理文件,删除自身
病毒创建文件:
%SystemRoot%\system32\drivers\ihzu.sys
%SystemRoot%\system32\RBpMO.dll
%SystemRoot%\system32\Gtq42i.bat
病毒创建注册表:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\kQUzxCv]
"mawm"=dword:3ba9eb3c
"jtfyp"=hex:56,28,77,65,c1,7f
"xwgeue"=hex:4f,f4,60,29,8c,c4
"xpmkpkn"=dword:d7dc0d91
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\hdxk
病毒修改注册表:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|