pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.比较自身是否在系统目录中运行,如果不是则将自身重复制%SystemRoot%目录并重命名为soundmix.exe。并创建进程启动soundmix.exe.
2.创建互斥体,提升自身权限,遍历系统所有进程,查找Explorer.exe。找到后将自身代码写入到Explorer.exe,实现注入Eplorer.exe运行。
3.创建定时器分别监视%SystemRoot%\system32\drivers\etc\hosts文件是否与指定内容相同如果不同创建新的hosts文件覆盖原文件。
4.定时操作注册表如下项
新建注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
数据:soundmix
值:C:\WINDOWS\system32\soundmix.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command
数据:默认
值:soundmix "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
数据:CheckedValue
值:0
5.循环查找%SystemRoot%\system32\soundmix.exe,%SystemRoot%\system32\dllcache\zipexr.dll如果不存在就将身复复制为该文件,以防止病毒文件被删除。
6.查找可移动磁盘并在其根目录下新建autorun.inf将自身复制可移动磁盘根目录RECYCLER\autorun.exe感染可移动磁盘。
病毒创建文件:
%SystemRoot%\system32\drivers\etc\hosts
%SystemRoot%\system32\soundmix.exe
%SystemRoot%\system32\dllcache\zipexr.dll
X:\autorun.inf
X:\RECYCLER\autorun.exe (X移动磁盘)
病毒创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
数据:soundmix
值:C:\WINDOWS\system32\soundmix.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command
数据:默认
值:soundmix "%1" %*
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
数据:CheckedValue
值:0
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|