1、文件运行后会释放以下文件
%System32%\drivers\zzkkpu.rxr (随机病毒名)
%System32%\55f2b.jnk
%System32%\zzkkpu.gtm (随机病毒名)
%System32%\zzkkpu.key (随机病毒名)
2、病毒运行后创建MutexName = "Global\rt055f2b"互斥量,先删除系统目录下的文件再创建同名文件到该目录下、目的防止旧病毒对其产生干扰,创建病毒驱动文件、动态加载衍生的病毒文件,调用病毒定义的“SerefguDo”模块创建病毒服务以服务方式启动病毒,试图将病毒动态链接库文件注入到所有进程中,开启一个svchost.exe进程进程网络通信。
3、创建病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\Description
值: 字符串: "Microsoft .NET Framework TPM"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\DisplayName
值: 字符串: "czywuc"
描述:病毒服务名
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\ImagePath
值: 字符串: "C:\WINDOWS\system32\SVCHOST.EXE-k czywuc."
描述:以SVCHOST.EXE启动病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\parameters\ServiceDll
值: 字符串: "%SystemRoot%\System32\zzkkpu.gtm."
描述:启动病毒文件的映像路径
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\czywuc\Type
值: DWORD: 272 (0x110)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yzywucam\DisplayName
值: 字符串: "yzywucam"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yzywucam\ImagePath
值: 字符串: "\??\C:\WINDOWS\system32\DRiVeRs\zzkkpu.rxr."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yzywucam\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\yzywucam\Type
值: DWORD: 1 (0x1)
描述:病毒启动方式
|