| 導購 | 订阅 | 在线投稿
分享
 
 
 

Win32.Patched.j.8192

來源:互聯網  2008-08-14 23:08:35  評論

病毒名稱(中文):

病毒組合模塊8192

病毒別名:

威脅級別:

★☆☆☆☆

病毒類型:

木馬下載器

病毒長度:

8192

影響系統:

Win9xWinMeWinNTWin2000WinXPWin2003

病毒行爲:

這是某感染型病毒的一個組成部分。它會感染系統的DLL格式文件,當用戶運行需要調用該DLL文件的程序時,病毒就會被激活,配合完整的病毒文件執行破壞行爲。

1.系統dll導出表中的一個要害的導出APICreateProcessInternalW被修改到PE的最後一個節的末尾;

2.由于此API相對較爲底層,因此可導致正常程序運行也會執行病毒代碼;

3.病毒代碼先判定是否存在文件%SystemRoot%\ObjHelpr32.txt

判定是否存在注冊表項

"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObjects\"

再跳轉到正常的API地址;

4.修改其他一些調用此API的函數,跳轉到病毒代碼的地址;

5.可能是配合潛在的木馬或廣告程序運行,因此本身並不明顯的危害.

病毒名稱(中文): 病毒組合模塊8192 病毒別名: 威脅級別: ★☆☆☆☆ 病毒類型: 木馬下載器 病毒長度: 8192 影響系統: Win9xWinMeWinNTWin2000WinXPWin2003 病毒行爲: 這是某感染型病毒的一個組成部分。它會感染系統的DLL格式文件,當用戶運行需要調用該DLL文件的程序時,病毒就會被激活,配合完整的病毒文件執行破壞行爲。 1.系統dll導出表中的一個要害的導出APICreateProcessInternalW被修改到PE的最後一個節的末尾; 2.由于此API相對較爲底層,因此可導致正常程序運行也會執行病毒代碼; 3.病毒代碼先判定是否存在文件%SystemRoot%\ObjHelpr32.txt 判定是否存在注冊表項 "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\BrowserHelperObjects\" 再跳轉到正常的API地址; 4.修改其他一些調用此API的函數,跳轉到病毒代碼的地址; 5.可能是配合潛在的木馬或廣告程序運行,因此本身並不明顯的危害.
󰈣󰈤
王朝萬家燈火計劃
期待原創作者加盟
 
 
 
>>返回首頁<<
 
 
 
 
 熱帖排行
 
王朝網路微信公眾號
微信掃碼關註本站公眾號 wangchaonetcn
 
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有