万卷书   首页 > 电脑书籍 > 病毒档案 >“爱情后门变种V”分析报告
 
2.病毒将释放一个DLL文件,此文件将在系统中殖入远程后门代码,相关文件名为:

  %SYSDIR%\reg678.dll
   %SYSDIR%\Task688.dll

  该代码,将响应远程恶意用户tcp请求建方一个远程shell进程。(win9x为command.com,NT,WIN2K,WINXP为cmd.exe),可以对本地机器进行完全控制。

  3.病毒将释放一个利用QQ发送消息传播的病毒:“Worm.LovGate.v.QQ”,相关文件名目录为:

  %SYSDIR%internet.exe
   %SYSDIR%svch0st.exe

  详细报告请查阅该病毒报告。

  4.病毒将修改 注册表 的如下键值<病毒自启动的伎俩>:

  HKEY_CLASSES_ROOT\exefile\shell\open\command
   (默认) : %SYSDIR%\WINEXE.EXE "%1" %*

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
   "WinGate initialize" = "%SYSDIR%\WINGATE.EXE -REMOTESHELL"

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
   "WinHelp" = "%SYSDIR%\WINHELP.EXE"

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
   "Remote Procedure Call Locator" = "RUNDLL32.EXE REG678.DLL ONDLL_REG"

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\Run
   "Program In Windows" = "%SYSDIR%\IEXPLORE.EXE"

  HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Currentversion\RunServices
   "SystemTra" = "%WINDIR%\SYSTRA.EXE /SYSTRA:KERNEL32.DLL"
在win9x下还修改系统文件:
   WIN.INI
   [WINDOWS]
   "RUN" = "RAVMOND.EXE"
在win2k、NT、XP下注册服务:
   HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ll_reg
   Display Name = "ll_reg "
   IMAGEPATH = "RUNDLL32.EXE TASK688.DLL ONDLL_SERVER"

  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Management Instrumentation Driver Extension
   Display Name = "Windows Management Instrumentation Driver Extension"
   IMAGEPATH = "%SYSTEM%\WINDRIVER.EXE -START_SERVER"

  病毒也将在每一个硬盘和可移动盘的根目录下建立一个文件:AUTORUN.INF的文件,内容为:

  [AUTORUN]
   Open="%DRIVER%:\SysBoot.EXE" /StartExplorer

  其中%DRIVER%为相应的驱动器。

  这样在用户打开该驱动器后将运行病毒。

 

上一页 下一页