來源:互聯網 2008-08-14 23:08:35
評論病毒名稱(中文):
病毒組合模塊8192
病毒別名:
威脅級別:
★☆☆☆☆
病毒類型:
木馬下載器
病毒長度:
8192
影響系統:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行爲:
這是某感染型病毒的一個組成部分。它會感染系統的DLL格式文件,當用戶運行需要調用該DLL文件的程序時,病毒就會被激活,配合完整的病毒文件執行破壞行爲。
1.系統dll導出表中的一個要害的導出APICreateProcessInternalW被修改到PE的最後一個節的末尾;
2.由于此API相對較爲底層,因此可導致正常程序運行也會執行病毒代碼;
3.病毒代碼先判定是否存在文件%SystemRoot%\ObjHelpr32.txt
判定是否存在注冊表項
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObjects\"
再跳轉到正常的API地址;
4.修改其他一些調用此API的函數,跳轉到病毒代碼的地址;
5.可能是配合潛在的木馬或廣告程序運行,因此本身並不明顯的危害.
病毒名稱(中文):
病毒組合模塊8192
病毒別名:
威脅級別:
★☆☆☆☆
病毒類型:
木馬下載器
病毒長度:
8192
影響系統:
Win9xWinMeWinNTWin2000WinXPWin2003
病毒行爲:
這是某感染型病毒的一個組成部分。它會感染系統的DLL格式文件,當用戶運行需要調用該DLL文件的程序時,病毒就會被激活,配合完整的病毒文件執行破壞行爲。
1.系統dll導出表中的一個要害的導出APICreateProcessInternalW被修改到PE的最後一個節的末尾;
2.由于此API相對較爲底層,因此可導致正常程序運行也會執行病毒代碼;
3.病毒代碼先判定是否存在文件%SystemRoot%\ObjHelpr32.txt
判定是否存在注冊表項
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObjects\"
再跳轉到正常的API地址;
4.修改其他一些調用此API的函數,跳轉到病毒代碼的地址;
5.可能是配合潛在的木馬或廣告程序運行,因此本身並不明顯的危害.