-
-
[原创]QQ寻仙木马
-
发表于:
2008-10-29 17:37
3634
-
第一帖写分析文档
运行后删除自身,并且生成3个文件
System32\dirvers\HBKernel32.sys
System32\system.exe
System32\HBQQXX.dll
添加注册表项:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\HBKernel32
保证自己的驱动会随系统启动,Group是Boot Bus Extender,所以安全模式也启动
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
里面添加HBService32,运行system.exe进程
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
在AppInit_DLLs里面添加一大堆木马的dll,保证有窗口的进程一启动就会被注入dll
System32\HBQQXX.dll 是盗qq寻仙的木马,没有保护功能,不去理会
System32\system.exe
监视注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中HBService32
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows中AppInit_DLLs
保证自己和木马被添加进去
System32\dirvers\HBKernel32.sys
驱动,保护文件
System32\dirvers\HBKernel32.sys
System32\system.exe
System32\HBQQXX.dll
不被删除
保护system.exe进程,让其他进程无法访问system.exe
代码就不帖了
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)