pioneer
超级版主
积分 4563
发帖 4545
注册 2007-7-16 来自 BJ
|
#2
病毒分析:
1. 创建进程快照遍历是否有和自己同名的进程,有则结束进程。
2. 释放 %system32%\dbr0001.ocx(dll)并隐藏。
3. 释放恶意代码到%system32%\dsound.dll,%system32%\ddraw.dll,%system32%\comres.dll,%system32%\ksuser.dll,
%system32%\olepro32.dll, 实现对大多数游运行时需要的dll感染。
4. 创建进程快照,遍历查找进程"explorer.exe",如果找到则在此进程中创建远程线程,分配远程进程中的内存空间并插入病毒自身代码。
5. 释放%system32%\dbr0002.ocx(输入法dll)。
6. 复制文件%system32%Rundll32.exe为%system32%gvbgvb01.exe。
7. 安装%system32%\dbr0002.ocx为IME,激活此IME并将它作为系统默认输入语言。安装键盘钩子,记录键盘输入并存入%system32%\1001.ocx 。
8. 释放%temp%\mhxy01.bat脚本文件(用于病毒主模块退出后删除病毒文件和自身)并运行。
9.病毒运行后向黑客发送计算机中的大量信息,导致用户个人隐私及重要信息泄露。
病毒创建文件:
%system32%\dbr0001.ocx
%system32%\New.dll
%system32%\1001.ocx
%system32%\dbr0002.ocx
%system32%\gbvgbv01.exe
%TEMP%\mhxy01.bat
病毒感染系统文件:
%system32%\comres.dll
%system32%\ddraw.dll
%system32%\dsound.dll
%system32%\olepro32.dll
%system32%\ksuser.dll
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\CONTROL\KEYBOARD LAYOUTS\E0200804\IME
键值: FILE 数据: DBR0002.OCX
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\CONTROL\KEYBOARD LAYOUTS\E0200804\LAYOUT
键值: FILE 数据: kbdus.dll
病毒删除文件:
病毒文件自身
%TEMP%\mhxy01.bat
%system32%\New.dll
|
※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
|
|
|