·威胁级别
·病毒类型
·病毒长度
·影响系统
·病毒行为
病毒名称rootkit25920
威胁级别★☆☆☆☆
病毒类型木马程序
病毒长度25920
影响系统win9xwinmewinntwin2000winxpwin2003
病毒行为
这是一个rootkit病毒。该病毒会监视userinit.exe和explorer.exe进程,创建、修改注册表启动项、服务项键,躲避安全监视工具,创建文件.
1.该rootkit运后会创建设备名为\device\kabcleanner的设备,名为\dosdevices\kabcleanner的符号链接
2.rootkit动态搜索ntoskrnl.exe文件,根据ntoskrnl.exe文件结构来获取系统服务表中ntopenkey,ntclose,ntsetvaluekey,ntenumeratekey,ntcreatefile函数的真实地址
以避免自身对这些函数调用时被安全监视工具截获.
3. rootkit运行后会产生如下注册表键
\registry\machine\system\currentcontrolset\services\saiujrh38l键
键值为:
"type"=1
"errorcontrol"=1
"displayname"="saiujrh38l"
"group"="systembusextender"
"start"=0
"imagepath"="system32\drivers\saiujrh38l.sys"
4.该rootkit监视userinit.exe进程和explorer.exe进程的创建.
若userinit.exe进程创建,则修改注册表的\registry\machine\software\microsoft\windows\currentversion\runonce键,
并设置键值为%systemroot%\system32\rundll32.exe%systemroot%\system32\55id.dll,dllunregisterserver.
若explorer.exe进程创建,则创建一个新线程,用以完成%systemroot%\system32\drivers\saiujrh38l.sys和%systemroot%\system32\55gld.dll的创建