1、文件运行后会释放以下文件
%System32%\DBS.EXE
2、病毒运行后Load资源加密信息,包括病毒要衍生病毒名称、上线IP地址、端口、服务名等信息
BE2882DACEE16DC0BE648C96D8EB66925BC562349CE26E92BF64E8A8B3FD1BB6CA649C96A4910DB1DC7D
DE9C85A122AACD4BFE8F8DBC2A8BF3299DDAD1E26F
解密后:
10.0.23.1|888|暂无|10|0|DBS.EXE|0|DBS_Server|DBSRemote|110111
3、开启一个IEXPLORE.EXE进程将病毒代码注入到该进程中连接网络进行通信,还有一种方法是注入到userinit.exe进程中。
4、创建病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DBS_Server\Description
值: 字符串: "DBSRemote"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DBS_Server\DisplayName
值: 字符串: "DBS_Server"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DBS_Server\ImagePath
值: 字符串: "C:\WINDOWS\SYSTEM32\DBS.EXE."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DBS_Server\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\DBS_Server\Type
值: DWORD: 272 (0x110)
描述:添加注册表服务 |