1、文件运行后会释放以下文件
%Windir%\Mic.exe (病毒原文件)
%Windir%\Mic2.exe (病毒原文件)
%Windir%\AntiVirus.sys (监视关闭多款安全软件)
%Program Files%\Common Files\Tencent\QQPlug\img\ad.png (图片文件)
%Program Files%\Common Files\Tencent\QQPlug\ClickLoadDrv.dll (释放病毒驱动关闭安全软件)
%Program Files%\Common Files\Tencent\QQPlug\kiss.sys (监视关闭多款安全软件)
%Program Files%\Common Files\Tencent\QQPlug\QQPet.dll (伪装QQ创建中奖消息窗口关闭安全软件)
%Program Files%\Common Files\Tencent\QQPlug\QQPlugUpdate.exe (病毒升级检测程序)
%Program Files%\Common Files\Tencent\QQPlug\domain.dll
%Program Files%\Common Files\Tencent\QQPlug\QQdoctor.exe (将病毒代码写入EXPLORER.EXE进程)
%Program Files%\Common Files\Tencent\QQPlug\QQPlugIn.ini (病毒配置信息)
2、创建病毒注册表启动项、修改注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\InstalledComponents\{28377E3D-D0AB-DD4A-0706-030805000603}\StubPath
值: 字符串: "Mic2.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
新: 字符串: "%Windir%\system32\userinit.exe,C:\PROGRA~1\COMMON~1\Tencent\QQPlug\QQdoctor.exe"
旧: 字符串: "%Windir%\system32\userinit.exe,"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\drmkaud\ImagePath
新: 字符串: "\??\%Windir%\AntiVirus.sys."
旧: 字符串: "system32\drivers\drmkaud.sys."
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\drmkaud\ImagePath
新: 字符串: "\??\%Windir%\AntiVirus.sys."
旧: 字符串: "system32\drivers\drmkaud.sys."
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{10E1725C-7237-41A9-954A-04DCCB1FD16C}\InprocServer32\@
值: 字符串: "\\?\C:\PROGRA~1\COMMON~1\Tencent\QQPlug\domain.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{3C8BF053-0A65-46FE-A757-2187BD66EF34}\1.0\0\win32\@
值: 字符串: "\\?\C:\PROGRA~1\COMMON~1\Tencent\QQPlug\domain.dll"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ActiveSetup\InstalledComponents\{28377E3D-D0AB-DD4A-0706-030805000603}\StubPath
值: 字符串: "Mic2.exe"
3、调用RD命令:rd /s /q \\?\\\?\C:\PROGRA~1\COMMON~1\Tencent\QQPlug\ClickLoadDrv.dll,删除除目录本身外的所有子目录和文件,为了防止和旧版本病毒产生冲突,并重命名旧版病毒文件的2个文件QQPet.dll、domain.dll,删除QQPlug目录下的ClickLoadDrv.dll文件,并创建release.tmp文件到该目录下,将该文件命名为ClickLoadDrv.dll文件,并设置该病毒文件属性为隐藏,调用函数动态加载该病毒DLL文件,动态获取调用该病毒DLL的4个模块地址KillSD、fnClickLoadDrv、fnKillKIS、fnUnLoadDrv遍历以下进程查找多款安全软件进程,找到之后结束进程:
egui.exe、KVSrvXP.exe、KVPreScan.exe、KVMonXP.kxp、MPMon.exe、MPSVC.exe、MPSVC1.exe、MPSVC2.exe、kpfw32.exe、kavstart.exe、kpfwsvc.exe、Rav.exe、ras.exe、knownsvr.exe、RavMonD.exe、RsTray.exe、RavTask.exe、CCenter.exe、rsnetsvr.exe
4、受感染的机器会伪装QQ系统信息10000号发送中奖信息

5、在桌面右下角7分钟弹一次QQ中奖页面诱骗用户
 |