1、文件运行后会释放以下文件
%Windir%\Hacker.com.cn.exe
2、病毒运行后Load资源加密信息,包括病毒要衍生病毒名称、上线IP地址、端口、服务名、Socks代理用户名密码等信息
B6DDEB71082BC43294DA1711648EDAACCF8AE9C560CDFD89564FC96360488339EF75C0496602567C6CDE762A676B8027C8
1D3E1974D91DA27D1BA0D016499CB2028B433E2951DF9382C8CB846E2FA431C95B5BE273B01214046D2FC7BFAC4E96905F
E3C5511ED73ABAD756F0C463D4F6FACFD275
解密后:
swom333.3322.org、$(WinDir)\Hacker.com.cn.exe、8000、GrayPigeon_Hacker.com.cn、1080、guest、huigezi、8080
3、开启一个IEXPLORE.EXE进程将病毒代码注入到该进程中连接网络进行通信,还有一种方法是注入到userinit.exe、svchost.exe进程中,对受感染的机器开启Socks代理:
端口:8080
账号:guest
密码:huigezi
4、创建病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\Description
值: 字符串: "灰鸽子服务端程序。远程监控管理."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\DisplayName
值: 字符串: "GrayPigeon_Hacker.com.cn"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\ImagePath
值: 字符串: "C:\WINDOWS\Hacker.com.cn.exe."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\Type
值: DWORD: 272 (0x110) |