您现在的位置: > 首页 > 软件应用 > 系统安全
>> 最新教程
>> 热门教程
>> 最新游戏资讯
>> 热门游戏资讯
Trojan-Downloader.Win32.Agent.yko(302fcc88b1.dll ,f218f4fbb2.dll )分析
作者:本站                来自:安迪教程网                 加入时间:08-08-13                进入论坛讨论

  1、文件运行后会释放以下文件

  %system32%302fcc88b1.dll  92,672 字节 (10位随机数字与字母组合病毒名)

  %windir%f218f4fbb2.dll  64 字节 (10位随机数字与字母组合病毒名)

  %system32%oobe755svchost.exe  871,936 字节 (4位随机数字文件夹名)

  %system32%oobeqnujhyroni.dll  563,712 字节

  2、修改注册表项

  HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{03C12478-A0D3-4291-A535-F6D16BA08D68}InprocServer32@

  值: 字符串: "C:WINDOWSsystem32oobeunkgknroni.dll"

  描述:添加注册表启动项

  HKEY_LOCAL_MACHINESOFTWAREClassesCLSID{03C12478-A0D3-4291-A535-F6D16BA08D68}ProgID@

  值: 字符串: "unkgknroni.XunBHoSwf"

  描述:病毒文件注册为BHO的名称

  HKEY_LOCAL_MACHINESOFTWAREClassesunkgknroni.XunBHoSwfClsid@

  值: 字符串: "{03C12478-A0D3-4291-A535-F6D16BA08D68}"

  描述:注册CLSID值

  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorer

  Browser Helper Objects{03C12478-A0D3-4291-A535-F6D16BA08D68}

  描述:将病毒DLL文件注册为BHO浏览器辅助对象

  HKEY_LOCAL_MACHINESYSTEMControlSet001ServicesSharedAccess

  ParametersFirewallPolicyStandardProfileAuthorizedApplicationsList

  C:WINDOWSsystem32oobe7955svchost.exe

  值: 字符串: "C:WINDOWSsystem32oobe7955svchost.exe:*:Enabled:svchost"

  描述:将病毒文件设置为Windows自带防火墙为旅行,达到调过防火墙窗口询问目的

  4、病毒运行后加载动态连接库文件urlmon.dll,获取%Temp%临时文件夹目录, 利用URLDownloadToFile函数从网上读取TXT列表代码将病毒文件代码到本机保存到临时文件夹下,重命名为:TBHAILYFXYV.zbc(随机病毒名)

<<< << < 1 2 3 4 5 > >> >>>
联系方式:QQ:6084884 email:agwcn@126.com 粤ICP备05055782号
本网站中发布的文章只代表发表人的个人观点,不代表安迪教程网网站的立场
copyright© 2000-2004 安迪教程网 All rights reserved agwcn.com