1、文件运行后会释放以下文件
%Windir%\Fonts\qP2N8HTHkmGRq5.Ttf
%System32%\Rwad8sdv4e7V8xpKZ.dll
2、新增注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F1455861-8C40-4095-ABD8-7BEAE5ADF92E}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\Rwad8sdv4e7V8xpKZ.dll"
描述:添加病毒注册表CLSID值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{F1455861-8C40-4095-ABD8-7BEAE5ADF92E}
值: <值未设置>
描述:添加病毒HOOK启动项
3、调用病毒的"jufndb4parsj"模块来提升进程权限,添加注册表CLSID值及HOOK启动项,删除系统目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,每隔1000ms循环监视注册表病毒添加的HOOK启动项一旦发现该病毒键值被删除则立即添加,达到防止被删除目的,将病毒DLL注入到系统除外的所有进程中、查找含有大话西游ii的标题窗口找到后结束进程以便截取账号密码,安装消息钩子截取用户账号信息。
|