pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
(1)将病毒自身重命名拷贝到%ProgramFiles%\Common Files\Microsoft Shared\MSInfo\IEINFO5.dll,并设置该文件属性为隐藏。
(2)释放动态链接库%ProgramFiles%\Common Files\Microsoft Shared\MSInfo\IEINFO5.sys,并设置该文件属性为隐藏。
(3)查找名为"cExe"的窗口,判断IEINFO5.dll是否运行,若没找到,继续查找名为"CDll"的窗口,判断IEINFO5.sys文件是否加载,
如果都没找到,说明病毒未执行,开始加载%ProgramFiles%\Common Files\Microsoft Shared\MSInfo\IEINFO5.sys
(4) 执行IEINFO5.sys后,安装消息钩子,监视并截取网游"传奇世界"的帐号密码信息,并发送到黑客指定地址。
(5) 删除自身,退出进程。
病毒创建文件:
%ProgramFiles%\Common Files\Microsoft Shared\MSInfo\IEINFO5.dll
%ProgramFiles%\Common Files\Microsoft Shared\MSInfo\IEINFO5.sys
病毒创建注册表:
HKEY_CLASSES_ROOT\CLsID\{DE6CBE17-8690-487F-AA5D-B6B8C93EE38A}
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Shellexecutehooks\
{DE6CBE17-8690-487F-AA5D-B6B8C93EE38A}
| |
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|