扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
这个病毒是个远程控制后门。它伪装成正常文件,诱骗用户点击,运行后注入IE进程,弹出广告窗口,并建立远程控制后门,便于黑客窃取本机资料或者做其他操作。
1, 文件为了做免杀,加密了一部分指令数据,解密后跳转到正常入口执行;
2, 释放如下文件%Windows%\Server.DLL,%Windows%\Server.exe,%Windows%\ServerHooK.DLL;
3, 增加注册表项HKLM\System\CurrentControlSet\Enum\Root\LEGACY_TIANYAN_SERVER及子项,启动 TianYan_Server服务项;
4, 释放的DLL注入到IEXPLORER.exe进程,有可能进行弹窗等操作.
5, 等待远程连接,实现远程操控.
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者