1、文件运行后会释放以下文件
%Program Files%\Common Files\Microsoft Shared\MSInfo\Virtualnat.exe
%Program Files%\_Virtualnat.exe
2、创建注册表病毒服务项
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtualnat\Description
值:字符串: "Virtual网络控制服务"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtualnat\DisplayName
值:字符串: "Virtual网络控制服务"
描述:病毒服务描述及服务名称
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtualnat\ImagePath
值:字符串: "C:\Program Files\Common Files\Microsoft Shared\MSINFO\Virtualnat.exe.
描述:服务映像文件的启动路径
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtualnat\Start
值:DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Virtualnat\Type
值:DWORD: 272 (0x110)
描述:服务启动方式及类型
3、创建一个IEXPLORE.EXE进程,读取进程内存为4D5A0400(MZ标志)地址,查询内存地址为1000的位置,动态加载NTDLL.DLL库文件,调用"ZwUnmapViewOfSection"函数获取当前进程映射的基址,将病毒自身00400000处起始长度为1212416字节代码写入到进程内存中,开启线程连接远程IP等待控制者发送控制命令,将自身拷贝到系统目录下,病毒运行后删除自身,开启一个calc.exe进程来保IEXPLORE.EXE一旦发现该进程被结束则再次启动IEXPLORE.EXE进程。
|