pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1.该样本将自身伪装成DNF游戏外挂捆绑大量木马病毒,骗取用户下载运行,运行后在%temp%目录下分别释放以下文件“406.exe”,“YD_Server.exe”,“点击开始.exe”并分别运行。
2.406.exe运行后释放文件%SystemRoot%\system32\woaishibo.ime。获取键盘布局并将woaishibo.ime安装成名称为“WOAISHIBO”的输入法,更改输入法将其设置为默认输入法,使其自动加载运行。创建批处理删除406.exe,woaishibo.im运行后修改%SystemRoot%\system32\sensapi.dll,安装钩子,盗取用户DNF游戏帐户密码信息。
3.YD_Server.exe运行后生成%SystemRoot%\system32\yoyoddos.exe ,打开服务管理器,并将yoyoddos.exe注册为服务运行。修改注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yoyoddos,查找svchost.exe,并注入svchost.exe,连接远端主机,听取命令。
4.点击开始.exe运行后弹出毫无实际功能的游戏外挂界面以欺骗用户。
病毒创建文件:
%SystemRoot%\system32\woaishibo.ime
%temp%\406.exe
%temp%\YD_Server.exe
%temp%\点击开始.exe
%SystemRoot%\system32\yoyoddos.exe
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yoyoddos
病毒访问网络:
guanghan28.gicp.net
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|