pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)尝试打开wscsvc服务,如果打开成功,停止服务
(2)遍历进程,发现并结束以下进程
rstray.exe
rsnetsvr.exe
ccenter.exe
scanfrm.exe
ravmond.exe
ravtask.exe
rsmain.exe
rfwsrv.exe
ras.exe
kavstart.exe
kissvc.exe
kamilmon.exe
kpfw32.exe
kpfwsvc.exe
kwatch.exe
kaccore.exe
(3)创建新线程,释放动态库文件%temp%\~47a1b8.t,遍历进程,发现avp.exe,safeboxtray.exe,360tray.exe进程,加载动态库文件
(4)动态库%temp%\~47a1b8.t,会释放驱动文件%temp%\~5b8c2d.t,并创建服务ccddc启动驱动,结束avp.exe,safeboxtray.exe,360tray.exe进程,并创建映像劫持
(5)尝试打开"ekrn"服务,如果打开成功,停止服务,结束ekrn.exe和egui.exe进程
(6)释放%Temp%\~4cfdae.tmp和%Temp%\~4d9e61.tmp,执行%Temp%\~4d9e61.tmp执行下载功能,并遍历进程,结束cmd.exe和qq.exe进程
(7)创建ZX服务,启动驱动文件~4cfdae.tmp,删除文件,驱动文件会修改%SystemRoot%\System32\userinit.exe
(8)创建映像劫持
病毒创建文件:
%temp%\~47a1b8.t
%temp%\~5b8c2d.t
%Temp%\~4cfdae.tmp
%Temp%\~4d9e61.tmp
病毒修改文件:
%SystemRoot%\System32\userinit.exe
病毒删除文件:
%Temp%\~4cfdae.tmp
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\s垈@w妛
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ccddc
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\zx
病毒访问网络:
http://update.**-com.cn/newo/getmac.asp
http://up.cj-**.cn:889/txt1/ok.txt
[ Last edited by pioneer on 2009-4-22 at 17:13 ]
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|