pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1) 获得一系列操作所需API函数的实际虚拟地址
(2)尝试打开注册表键:HKEY_LOCAL_MACHINE\Software\Chrome,如果没有找到该键,则释放动态链接库文件到%SystemRoot%\system32\jhxm32.dll,并调用Regsvr32.exe程序注册该动态链接库,创建相应注册表键值
(3)创建注册表键HKEY_LOCAL_MACHINE\Software\Chrome,作为病毒标记。
(4)释放病毒配置文件: %SystemRoot%\system32\sft.res,该文件存放病毒要弹出的网址等信息
(5)调用cmd.exe /c del 删除自身。
病毒创建文件:
%SystemRoot%\system32\jhxm32.dll
%SystemRoot%\system32\sft.res
病毒创建注册表:
HKEY_LOCAL_MACHINE\Software\Chrome
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects、{F30B5E7E-CFBB-44fb-A947-226E5A7A4290}
HKEY_CLASSES_ROOT\CLSID\{F30B5E7E-CFBB-44fb-A947-226E5A7A4290}
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\FetureControl\
病毒访问网络:
http://internetsense-***.com
http://log.***.com/log?srvc=fdfsdf&goto=http://***.com/tds/tds.php?wid=29&subid=77
http://traffic-***.com/?accs=840&tid=74
http://***.com/11544/
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|