pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
(1) 读取自身资源,释放病毒文件%SystemRoot%\system32\1.tmp,并将其复制为%SystemRoot%\system32\s2am.ime
(2)查找系统文件%SystemRoot%\system32\sfc_os.dll并将其复制为%SystemRoot%\system32\sfcos.dll,释放病毒文件%SystemRoot%\system32\dbgtemp,%SystemRoot%\system32\dsoundtemp,%SystemDriver%\del.bat
(3)运行批处理删除病毒源文件,并利用rundll32.exe加载运行%SystemRoot%\system32\s2am.ime
(4) 加载%SystemRoot%\system32\sfcos.dll去除windows文件保护系统,替换系统文件%SystemRoot%\system32\dsound.dll, %SystemRoot%\system32\dbghelp.dll.
(5)%SystemRoot%\system32\dsound.dll, %SystemRoot%\system32\dbghelp.dll加载运行后判断自身是否被qqlogin.exe或dnf.exe加载,如果是则安装钩子获取用户帐户密码信息,发送到指定地址。
病毒创建文件:
%SystemRoot%\system32\s2am.ime
%SystemRoot%\system32\dsound.dll
%SystemRoot%\system32\dbghelp.dll
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|