-
-
[原创]QQ寻仙木马
-
发表于:
2008-10-29 17:37
3635
-
第一帖写分析文档
运行后删除自身,并且生成3个文件
System32\dirvers\HBKernel32.sys
System32\system.exe
System32\HBQQXX.dll
添加注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HBKernel32
保证自己的驱动会随系统启动,Group是Boot Bus Extender,所以安全模式也启动
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
里面添加HBService32,运行system.exe进程
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
在AppInit_DLLs里面添加一大堆木马的dll,保证有窗口的进程一启动就会被注入dll
System32\HBQQXX.dll 是盗qq寻仙的木马,没有保护功能,不去理会
System32\system.exe
监视注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中HBService32
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows中AppInit_DLLs
保证自己和木马被添加进去
System32\dirvers\HBKernel32.sys
驱动,保护文件
System32\dirvers\HBKernel32.sys
System32\system.exe
System32\HBQQXX.dll
不被删除
保护system.exe进程,让其他进程无法访问system.exe
代码就不帖了
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课