扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
Win32.Troj.AutoRunT.yj.159744为某木马的组成模块。它能够帮助木马母体自动搜索磁盘进行感染,实现AUTO传播,并将木马的主文件添加到电脑注册表启动项中。
1.病毒由Autorun.inf文件运行。病毒取当前路径,取得当前盘符,调用WinExec执行explorer.exe driver:(driver为取得的盘符),以达到双击盘符打开的效果。病毒这里只检查c:,d:,e:,f:,g:,h:,i:。
2.病毒取环境变量USERPROFILE,并将自身与真正的病毒文件以及autorun.inf复制到用户目录下.
3.病毒同样复制至c:,d:,e:,f:,以及c:\winnt\system32\目录下(病毒这里硬字符串,并未取%SystemRoot%路径)。
4.病毒为文件server.exe添加启动项,HKLM\Software\Microsoft\Windows\CurrentVersion\Run.
5.病毒通过CreateToolhelp32Snapshot,Process32First,Process32Next检查system进程是否存在,若不存在,执行上述步骤2,3,4操作。
6.病毒检查h:及i:是否存在,若存在,如上2.3.4操作。
7.若上述一切正常,病毒Sleep
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者