|
Trojan-Downloader.Win32.Delf.kge该木马程序被执行后,遍历进程查找“360Tray.exe”、“360Safe.exe”将其关闭;拷贝自身到%SystemRoot%\system32目录下,重命名为“tcpip.exe”在同一目录下释放动态库“portablemsi.dll”;调用SCM写注册表项将“tcpip.exe”注册成名为“portablemsi”的服务,通过使用相关函数启动被注册的服务;
项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\portablemsi\ 健值:DisplayName 指向数据:portablemsi
项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\portablemsi\ 健值:ImagePath 指向数据:%SystemRoot%\system32\tcpip.exe
项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\portablemsi\ 健值:Start 指向数据:02
遍历进程查找“Explorer.exe”,申请内存空间将“portablemsi.dll”写入,通过相关API函数激活病毒代码进行代码注入;“portablemsi.dll”加载运行后,访问恶意网站下载其他病毒程序并运行。
|
免责声明:本网转载内容均注明出处,转载是出于传递更多信息之目的,并不代表我们立场。 |
|