pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1. 该样本伪装成搜狗拼音输入法更新程序骗取用户点击,运行后比较自身是否为svghost.exe,如果不是则删除%SystemRoot%\svghost.exe
释放病毒文件%SystemRoot%\svghost.exe并设置为系统隐藏。
2. 创建进程启动svghost.exe,并获取用户网卡,操作系统等信息提交到指定网址。
3. 在%temp%目录释放批处理删除病毒源文件以及批处理自身,退出进程。
4. %SystemRoot%\svghost.exe运行后创建互斥体防止重复运行。打开网络,从指定网址读取病毒下载地址并保存到%temp%\gaom.tmp目录。下载大量病毒木马到本地运行。
病毒创建文件:
%SystemRoot%\svghost.exe
%Temp%\secbn.bat
%Temp%\gaom.tmp
病毒访问网络:
http://qmmmm.com.cn
http://www.96**.net.cn/exe.txt
病毒删除文件:
%Temp%\secbn.bat
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|