1、文件运行后会释放以下文件
%Windir%\tete357484t.dll 该病毒DLL文件释放驱动文件映像劫持各大杀软的主程序停止并删除大量安全软件进程
%Windir%\extext422203t.exe 该病毒文件提升当前所在用户访问权限、停止禁用安全软件服务连接网络发送统计信息下载恶意文件
%System32%\scvhost.exe 病毒原体文件
%System32%\drivers\pcidump.sys 该驱动文件恢复SSDT躲避删除安全软件服务躲避杀软主动防御警报
2、创建病毒服务及RUN启动项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\DisplayName
值: 字符串: "pcidump"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\ImagePath
值: 字符串: "\??\C:\WINDOWS\system32\drivers\pcidump.sys."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\Start
值: DWORD: 4 (0x4)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\pcidump\Type
值: DWORD: 1 (0x1)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
值: 字符串: "\??\C:\WINDOWS\system32\drivers\scvhost.exe"
3、病毒运行后隐藏开启一个"notepad.exe"(记事本)进程,查找类名"Notepad"的窗体,找到之后向该窗体发送WM_CLOSE消息,通过以下指令隐藏调用CMD命令禁用"ekrn"(安全软件)服务,并结束ekrn.exe安全软件进程
cmd.exe /c taskkill.exe /im ekrn.exe /f
cmd /c sc config ekrn start= disabled
cmd /c net stop wscsvc
cmd /c net stop SharedAccess
cmd /c sc config sharedaccess start= disabled
4、动态加载系统库文件"advapi32.dll"获取服务相关API函数
OpenServiceA、ControlService、DeleteService、CloseServiceHandle
|