pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)将病毒自身拷贝到E:\AutoRun.exe,并设置文件属性为隐藏。
(2)比较自身是否为SysWin7s.Jmp,如果不是,将自身复制到%ProgramFiles%\Internet Explorer\PLUGINS\SysWin7s.Jmp,并释放动
态链接库文件%ProgramFiles%\Internet Explorer\PLUGINS\WinSys8s.Sys。
(3)查找名为"maJegeba6zideq"的窗口,如果没找到,继续查找名为"wocYo5nilaomuq"的窗口,如果都没找到,说明病毒未运行,创
建窗口,加载动态链接库WinSys8s.Sys,安装消息钩子,截获键盘输入信息,盗取用户的虚拟财产账户密码,并将获取的信息发送
到黑客指定地址。
病毒创建文件:
E:\AutoRun.exe
%SystemRoot%\system32\v54M9wWBuNGTf2m.dll
%ProgramFiles%\Internet Explorer\PLUGINS\SysWin7s.Jmp
%ProgramFiles%\Internet Explorer\PLUGINS\WinSys8s.Sys
病毒创建注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Shellexecutehooks\{774D414D-9457-4707-9730-662C4F8D2856}
HKEY_CLASSES_ROOT\CLSID\{774D414D-9457-4707-9730-662C4F8D2856}
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|