pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)首先检查自身是否在system32目录下,不在,复制自身为%SystemRoot%\SYSTEM32\ASDM.EXE
(2)创建服务ZXServer,启动%SystemRoot%\SYSTEM32\ASDM.EXE
(3) 释放一个动态库文件
(4)然后将动态库文件注入到exeplorer.exe进程中
(5)释放驱动文件: %SystemRoot%\SYSTEM32\GameChibi.sys,创建Mykhelper服务,启动驱动文件
(6)修改注册表,创建映像劫持,防止计算机上的反病毒软件运行
(7)通过监视键盘,鼠标操作和读取内存获得密码信息,并发送到指点网站
(8)通过查看注册表,查看iexplore.exe路径,打开网页窗口,显示一个警告性网页
(9)在%Temp%目录下创建批处理文件2083454.bat,删除自身
病毒创建文件:
%SystemRoot%\SYSTEM32\ASDM.EXE
%SystemRoot%\SYSTEM32\2081734.DLL
%SystemRoot%\SYSTEM32\GameChibi.sys
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ZXServer
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Mykhelper
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\(177项映像劫持)
[ Last edited by pioneer on 2009-3-19 at 11:51 ]
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|