pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
(1)遍历进程,查找Bo.exe,BoOnline.exe,找到后强制结束该进程。并取得其安装路径。
(2)如果没有找到则通过枚举注册表相关项查找Bo.exe安装路径。
(3)查找avp.exe,RavMonD.exe获取其退出代码,关闭该进程。
(4)获取系统目录,将正常系统文件%SystemRoot%\system32\ksuser.dll拷贝到游戏安装目录并改写ksuser.dll,释放病毒文件dj.dll。
(5)游戏一旦运行,便会默认自动加载病毒生成文件ksuser.dll,设置系统钩子,判断自身是否在目标游戏进程中,获取用户游戏帐户密码等信息发送到指定地址。
病毒创建文件:
X:\ksuser.dll
X:\dj.dll (X为游戏安装目录)
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|