1、文件运行后会释放以下文件
%Windir%\G_Server2.03.exe
2、病毒运行后Load资源加密信息,包括病毒要衍生病毒名称、上线IP地址、端口、服务名、Socks代理用户名密码等信息
8D7D2FDDB98618161C6F17E0FA2BF475F4ED2553A2257C27F2907C24A0BA3B42A64C81B64388C61C4B2B8A762A8086A23ADD8437A5FB
CAD3A3453B701AABBCDB9E346FFC14D9161AC00779087AD1316D98865D8EF1F4FF988C44D2F9C8337C4A1D47B329E19EDFB40FE692
解密后:
Shuangpeng****.gicp.net、$(WinDir)\ G_Server2.03.exe、800、Gray_Pigeon_Server2.03、1080、guest、huigezi、8080
3、创建病毒G_Server2.03.exe自身进程连接网络进行通信,还有一种方法是注入到userinit.exe、IExplorer 、svchost.exe进程中,对受感染的机器开启Socks代理:
端口:8080
账号:guest
密码:huigezi
4、创建病毒服务
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeonServer2.03\Description
值: 字符串: "程序启动。"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeonServer2.03\DisplayName
值: 字符串: "Gray_Pigeon_Server2.03"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeon_Hacker.com.cn\ImagePath
值: 字符串: "C:\WINDOWS\G_Server2.03.exe."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeonServer2.03\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\GrayPigeonServer2.03\Type
值: DWORD: 272 (0x110) |