1、病毒运行创建互斥量名为“ffgfgh”防止病毒多次运行,后动态加载ADVAPI32.DLL并分别获取该系统库中的OpenSCManagerA、OpenServiceA、ControlService、CloseServiceHandle函数,调用该函数打开服务管理器,调用OpenServiceA函数打开wscsvc防火墙的服务,调用ControlService函数关闭防火墙服务及句丙
2、文件运行后会释放以下文件
%System32%\was3v.exe (随机病毒名)
%Documents and Settings%\当前所在用户\Local Settings\Temp\~32964.exe (随机病毒名)
3、添加注册表映像劫持、创建病毒服务项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution
Options\egui.exe\Debugger
值: 字符串: "services.exe"
描述:添加映像劫持
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vb\DisplayName
值: 字符串: "vb"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vb\ImagePath
值: 字符串: "\??\C:\DOCUME~1\当前所在用户\LOCALS~1\Temp\~32964.ex.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vb\Start
值: DWORD: 3 (0x3)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\vb\Type
值: DWORD: 1 (0x1)
描述:添加病毒服务项
4、遍历进程查找以下安全软件进程,如有则调用"taskkill /f /im 进程名 "命令将其进程强行结束
ekrn.exe、egui.exe、360tray.exe、safeboxtray.exe、avp.exe |