1、文件被感染后的特点
1)修改导入表中导入的第一个动态链接库函数的iat表的地址。
2)在文件尾部添加一个数据节。数据节的长度根据被修改的iat表的项数相关。
3)数据长度为M=N+n(4+5)+4;其中N为固定代码长度206Dh,n为被感染的iat表的项数。
2、感染代码的功能
1)获取kernel32.dll基址,获取函数LoadLibrary和GetProcAddress函数的地址。
2)获取要调用函数的地址。
3)创建远程线程注入到explorer.exe中。
4)循环检测窗口中是否有类名称为“TibiaClient”的窗体。并读取其内存数据。 |