1、文件运行后会释放以下文件
%System32%\drivers\klan.sys
%System32%\dllcache\appmgmts.dll
%System32%\appmgmts.dll
2、添加映像劫持、创建病毒服务项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\被劫持的进程名\Debugger
值: 字符串: "ntsd -d"
描述:添加映像劫持劫
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\klan\DisplayName
值: 字符串: "klan"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\klan\ImagePath
值: 字符串: "\??\C:\WINDOWS\system32\drivers\klan.sys."
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\klan\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\klan\Type
值: DWORD: 1 (0x1)
描述:添加病毒服务
3、利用病毒衍生的DLL文件替换%System32%与%System32%\dllcache目录下的appmgmts.dll文件,释放驱动文件到%System32%\drivers\目录下,命名为: klan.sys,用于恢复SSDT躲避安全软件主动防御检测,添加映像劫持劫持以下安全软件进程:
360hotfix.exe、360rpt.exe、360safe.exe、360safebox.exe、360tray.exe、agentsvr.exe、apvxdwin.exe、ast.exe、avcenter.exe、avengine.exe、avgnt.exe、avguard.exe、avltmain.exe、avp32.exe、avtask.exe、bdagent.exe、bdwizreg.exe、boxmod.exe、ccapp.exe、ccenter.exe、ccevtmgr.exe、ccregvfy.exe、ccsetmgr.exe、cqw32.exe、DrvAnti.exe、egui.exe、ekrn.exe、enc98.EXE、extdb.exe、frameworkservice.exe、frwstub.exe、guardfield.exe、iparmor.exe、kaccore.exe、kasmain.exe、kav32.exe、kavstart.exe、kavsvc.exe、kavsvcui.exe、kislnchr.exe、kissvc.exe、kmailmon.exe、knownsvr.exe、kpfw32.exe、kpfwsvc.exe、kregex.exe、kvfw.exe、kvmonxp.exe、kvmonxp.kxp、kvol.exe、kvprescan.exe、kvsrvxp.exe、kvwsc.exe、kvxp.kxp、kwatch.exe、livesrv.exe、mcagent.exe、mcdash.exe、mcdetect.exe、mcshield.exe、mctskshd.exe、mcvsescn.exe、mcvsshld.exe、mghtml.exe、naprdmgr.exe、navapsvc.exe、navapw32.exe、
navw32.exe、nmain.exe、nod32.exe、nod32krn.exe、nod32kui.exe、npfmntor.exe、oasclnt.exe、pavsrv51.exe、pfw.exe、psctrls.exe、psimreal.exe、psimsvc.exe、qqdoctormain.exe、ras.exe、ravmon.exe、ravmond.exe、ravstub.exe、ravtask.exe、rfwcfg.exe、rfwmain.exe、rfwproxy.exe、rfwsrv.exe、rsagent.exe、rsmain.exe、rsnetsvr.exe、rssafety.exe、rstray.exe、safebank.exe、safeboxtray.exe、scan32.exe、scanfrm.exe、sched.exe、seccenter.exe、secnotifier.exe、SetupLD.exe、shstat.exe、smartup.exe、sndsrvc.exe、spbbcsvc.exe、symlcsvc.exe、tbmon.exe、uihost.exe、ulibcfg.exe、updaterui.exe、uplive.exe、vcr32.exe、vcrmon.exe、vptray.exe、vsserv.exe、vstskmgr.exe、vstskmgr.exe、webproxy.exe、xcommsvr.exe、xnlscn.exe、修复工具.exe
|