1、文件运行后会释放以下文件
%System32%\emHnPuBAaF7XjuXBbdxSg.dll
%System32%\comres.dll
%Windir%\Fonts\WD7eC3pJvgmYQYNwrVP.Ttf
2、新增注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E3531A16-FFEA-416F-82DF-32FEDE02EABF}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\emHnPuBAaF7XjuXBbdxSg.dll"
描述:添加病毒注册表CLSID值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{E3531A16-FFEA-416F-82DF-32FEDE02EABF}
值: <值未设置>
描述:添加病毒HOOK启动项
3、动态调用系统库文件comres.dll与sfc_os.dll,调用sfc_os.dll库文件的#5序号函数去掉对comres.dll文件的保护,将comres.dll文件拷贝一份命名为dfc8ac3ed7da.dll,再将病毒DLL文件命名为comres.dll文件,伪装系统库文件,调用病毒自定义的函数"JUFndB4pARSJ"模块来提升进程权限,添加注册表病毒的CLSID值、HOOK启动项,删除System32%目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,每隔1000ms循环监视注册表病毒添加的HOOK启动项一旦发现该病毒键值被删除则立即添加,达到防止被删除目的,查找含有:图片和传真、记事本、internet explorer、acdsee的标题窗口找到后并截图将图片保存到临时目录下。
|