扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
(1)生成文件
%temp%\temp~3
%sys32dir%\rasatkyeyt.dll
%sys32dir%\rasatkyeyt.exe
(2)生成注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Ravdpniln "%sys32dir%\ravysigilyn.exe"
(3)查找系统进程列表中以下杀毒程序进程,使用TerminateProcess强制关闭进程,以避免查杀
kav32.exe (金山毒霸)
kvsrvui.exe
symantec.exe
kvxp.kxp
pwf.exe
system.exe
iparmor.exe
kvmonxp.kxp
kavsvc.exe
kav.exe
rfwsrv.exe
rfwmain.exe
ravtimer.exe
ravstub.exe
ravmond.exe
ravmon.exe
瑞星杀毒软件
(4)获取位于注册表''''Software\Microsoft\Windows\CurrentVersion\Run\rfwmain''''字符串值指向的文件路径,并使用DeleteFileA删除该路径的文件
(5)使用GetForegroundWindow获取当前工作窗口,查找窗口字符串是否包含"大话西游 II"或"WSWINDOW"或"网易通行证"等,如果存在则开始盗号操作,包括记录用户
键盘击键信息,盗取用户网易通行证,盗取"大话西游 II"仓库密码等。盗取成功后使用SMTP协议发送至chuanhuasq@163.com
(6)病毒广告信息
Smi**ng-*UC QQ:58**81
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者