您现在的位置是:首页 > 电脑技术查询 > 电脑知识

win32.trojdownloader.hmirt.a.25920

编辑:chaxungu时间:2022-09-28 09:38:04分类:电脑知识

目录·病毒名称
·威胁级别
·病毒类型
·病毒长度
·影响系统
·病毒行为


病毒名称rootkit25920
威胁级别★☆☆☆☆

病毒类型木马程序

病毒长度25920
影响系统win9xwinmewinntwin2000winxpwin2003

病毒行为
这是一个rootkit病毒。该病毒会监视userinit.exe和explorer.exe进程,创建、修改注册表启动项、服务项键,躲避安全监视工具,创建文件.

1.该rootkit运后会创建设备名为\device\kabcleanner的设备,名为\dosdevices\kabcleanner的符号链接

2.rootkit动态搜索ntoskrnl.exe文件,根据ntoskrnl.exe文件结构来获取系统服务表中ntopenkey,ntclose,ntsetvaluekey,ntenumeratekey,ntcreatefile函数的真实地址
以避免自身对这些函数调用时被安全监视工具截获.

3. rootkit运行后会产生如下注册表键

\registry\machine\system\currentcontrolset\services\saiujrh38l键
键值为:
"type"=1
"errorcontrol"=1
"displayname"="saiujrh38l"
"group"="systembusextender"
"start"=0
"imagepath"="system32\drivers\saiujrh38l.sys"

4.该rootkit监视userinit.exe进程和explorer.exe进程的创建.
若userinit.exe进程创建,则修改注册表的\registry\machine\software\microsoft\windows\currentversion\runonce键,
并设置键值为%systemroot%\system32\rundll32.exe%systemroot%\system32\55id.dll,dllunregisterserver.

若explorer.exe进程创建,则创建一个新线程,用以完成%systemroot%\system32\drivers\saiujrh38l.sys和%systemroot%\system32\55gld.dll的创建


上一篇:win32.troj.antiav.e.172098

下一篇:openvpn