pioneer
超级版主
       
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析
1,打开注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders,获取里面子键Startup的数据
2,遍历进程查找进程中是否有avp.exe,runiep.exe,kvxp.kxp,360tray.exe,rstray.exe,runiep.exe
kregex.exe等安全软件的进程,发现后关闭该进程。
3,把病毒自身拷贝到%SystemRoot%\system\目录下并命名为llzjy080908.exe
4,创建%Documents and Settings%\All Users\lljydf16.ini,写入病毒文件的路径
5,把病毒自身拷贝到非系统盘并命名为auto.exe,并把属性设置为只读和隐藏
6,在非系统盘创建AutoRun.inf文件,设置为只读和隐藏属性,并写入打开auto.exe的命令
7,创建注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run\dlnjj_df,并写入数据%SystemRoot%\system\llzjy080908.exe,使病毒得已自启动
8,创建注册表HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial
9,创建文件%SystemRoot%system\zjj32dla.dll
10,隐藏打开IE浏览器,并把%SystemRoot%system\zjj32dla.dll注入
11,创建文件%SystemDriver%\dfDelmlljy.bat,执行病毒自删除的操作.
病毒创建文件:
%SystemRoot%\system\llzjy080908.exe
%Documents and Settings%\All Users\lljydf16.ini
%SystemRoot%system\zjj32dla.dll
%SystemDriver%\dfDelmlljy.bat
磁盘根目录\auto.exe
磁盘根目录\AutoRun.inf
病毒创建注册表:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\run\dlnjj_df
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\EnableAutodial
| |
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
 |
|