|
本地行为:
1、文件运行后会释放以下文件:
%System32%\msosiocp.dll 77,952 字节
%Temp%\tmp1.tmp 6,528 字节
%Temp%\tmp2.tmp 6,528 字节
%Temp%\tmp3.tmp 0 字节
%System32%\Setup\en_1072.bin
2、创建病毒服务,随机启动运行病毒文件:
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
\{AE27505C-C46F-4eb2-9A17-5D1E1F46BC09}\InprocServer32]
新建键值字串: “@”= “%System32%\Setup\en_1072.bin”
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes
\AllFilesystemObjects\shellex
\ContextMenuHandlers\winsync32]
新建键值字串:“@ ”=“{AE27505C-C46F-4eb2-9A17-5D1E1F46BC09}”
3、修改注册表键值使得explorer.exe以及由 explorer.exe启动的进程自动加载
msosiocp.dll。
4、调用SCM写注册表项将tmp*.tmp注册成名为winsync32的服务,通过相关函数启动
被注册的服务加载驱动,将msosiocp.dll写入到每个新创建的进程空间中
。
5、遍历进程查找explorer.exe,申请内存空间将msosiocp.dll写入,通过远程线程
创建激活病毒代码进行代码注入逃避杀毒软件的查杀
6、访问恶意网站读取文本信息内容下载大量恶意病毒程序并运行。
网络行为:
连接网络下载大量病毒文件,并在本机运行:
http://58.53.128.**/oko.exe
http://58.53.128.**/a1.exe
http://58.53.128.**/a2.exe
http://58.53.128.**/a3.exe
http://58.53.128.**/a4.exe
http://58.53.128.**/a5.exe
http://58.53.128.**/a6.exe
http://58.53.128.**/a7.exe
http://58.53.128.**/a8.exe
http://58.53.128.**/a9.exe
http://58.53.128.**/a10.exe
http://58.53.128.**/a11.exe
http://58.53.128.**/a12.exe
http://58.53.128.**/a13.exe
http://58.53.128.**/a14.exe
http://58.53.128.**/a15.exe
http://58.53.128.**/a16.exe
http://58.53.128.**/a17.exe
http://58.53.128.**/a18.exe
http://58.53.128.**/a19.exe
http://58.53.128.**/a20.exe
http://58.53.128.**/a21.exe
http://58.53.128.**/a22.exe
http://58.53.128.**/a23.exe
http://58.53.128.**/a24.exe
http://58.53.128.**/a25.exe
http://58.53.128.**/a26.exe
http://58.53.128.**/a27.exe
http://58.53.128.**/a28.exe
http://58.53.128.**/a29.exe
http://58.53.128.**/a30.exe
http://58.53.128.**/a31.exe
http://58.53.128.**/a32.exe
http://58.53.128.**/a33.exe
http://58.53.128.**/avp.exe
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% \Documents and Settings
\当前用户\Local Settings\Temp
%System32% 系统的 System32文件夹
Windows2000/NT中默认的安装路径是C:\Winnt\System32
windows95/98/me中默认的安装路径是C:\Windows\System
windowsXP中默认的安装路径是C:\Windows\System32
|