pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)判断自身是否为userinit.exe和explorer.exe,如果是,执行病毒。
(2)创建注册表自启动键值,使每次系统系统后自动运行病毒更新程序。
(3)释放文件%TEMP%\tmp.tmp,创建进程%SystemRoot%\system32\svchost.exe,通过创建远程线程,将%TEMP%\tmp.tmp注入到svchost.exe进程。
(4)尝试连接baidu.com,测试网络是否畅通,如果网络可用,获取被感染主机的MAC地址信息,发送到指定网址。
(5)通过svchost.exe访问网络,下载大量病毒文件到本地执行,并注入到userinit.exe和explorer.exe进程,完成病毒自启动,并下
载病毒更新程序到本地运行,使病毒每次运行能够自动升级。
病毒创建文件:
%TEMP%\tmp.tmp
病毒创建注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\updater
病毒创建进程:
svchost.exe
病毒访问网络:
http://tu***.cn/jiba/count.asp?mac=XXX&xxx=j16
http://wg***.cn/jpg/rk01.exe
http://wg***.cn/jpg/rk02.exe
http://wg***.cn/jpg/rk03.exe
http://wg***.cn/jpg/rk04.exe
http://wg***.cn/jpg/rk05.exe
http://wg***.cn/jpg/rk06.exe
http://wg***.cn/jpg/rk07.exe
http://wg***.cn/jpg/rk08.exe
http://wg***.cn/jpg/rk09.exe
http://wg***.cn/jpg/rk10.exe
http://wg***.cn/jpg/rk11.exe
http://wg***.cn/jpg/rk12.exe
http://wg***.cn/jpg/rk13.exe
http://wg***.cn/jpg/rk14.exe
http://wg***.cn/jpg/rk15.exe
http://wg***.cn/jpg/rk16.exe
http://wg***.cn/jpg/rk17.exe
http://wg***.cn/jpg/rk18.exe
http://wg***.cn/jpg/rk19.exe
http://wg***.cn/jpg/rk20.exe
http://wg***.cn/jpg/rk21.exe
http://wg***.cn/jpg/rk22.exe
http://wg***.cn/jpg/rk25.exe
http://wg***.cn/jpg/rk28.exe
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|