pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)提升自身进程权限,获得当前进程列表,检查自身是否运行,如果已运行,退出当前进程。
(2)创建目录%SystemDriver%\sa.exe,并设为隐藏,作为感染标记。
(3)退出系统进程alg.exe,将自身复制到%SystemRoot%\Fonts\alg.exe,并执行。
(4)从指定网址下载资源配置文件,复制到%SystemRoot%\Fonts\bp.ini。
(5)读取资源配置文件bp.ini,创建四个线程,分别完成不同功能。
(6)创建线程,修改注册表相关键值,使用户打开IE浏览器自动访问指定网址。
(7)创建线程,修改IE启动页,强行用户访问指定网址,使用户无法自定义IE启动页。
(8)创建线程,从指定网址下载病毒文件,复制到%SystemRoot%\Tasks\SA.PIF,每隔一段时间运行病毒程序SA.PIF。释放病毒文件%SystemRoot%\Fonts\tencent.exe,并运行。
(9)创建线程,搜索被感染机器的IP地址,访问指定网址下载病毒程序,并复制到%SystemRoot%\Tasks\explorer.exe,每隔一段时间运行病毒程序程序explorer.exe。
(10)通过修改注册表对应键值,实现病毒自启动
(11)删除自身,退出进程。
病毒创建文件:
%SystemDriver%\sa.exe
%SystemRoot%\Fonts\alg.exe
%SystemRoot%\Fonts\bp.ini
%SystemRoot%\Tasks\SA.PIF
%SystemRoot%\Fonts\tencent.exe
%SystemRoot%\Tasks\explorer.exe
病毒创建进程:
alg.exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\run\360safe
病毒修改注册表:
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command\[默认]
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|