pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)比较自身进程是否为svchost.exe和WinHelp32.exe,如果都不是,释放驱动%SystemRoot%\system32\drivers\PCIDUMP.sys,并加载,
通过该驱动恢复SSDT。
(2)将自身重命名为WinHelp32.exe拷贝到%SystemRoot%\system32\WinHelp32.exe,并设置文件属性为隐藏,创建新进程,执行
WinHelp32.exe。
(3)启动进程%SystemRoot%\system32\svchost.exe,并注入到该进程,通过svchost连接到黑客主机,完成远程控制,使用户机器沦为傀
儡机器。
(4)删除自身,退出进程。
病毒创建文件:
%SystemRoot%\system32\drivers\PCIDUMP.sys
%SystemRoot%\system32\WinHelp32.exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PCIDUMP
病毒创建进程:
svchost.exe
病毒访问网络:
haoyun****.3322.org
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|