Win32.TrojDownloader.HmirT.a.25920

這是一個Rootkit病毒。該病毒會監視userinit.exe和explorer.exe進程,創建、修改註冊表啟動項、服務項鍵,躲避安全監視工具,創建檔案·

基本介紹

  • 外文名:Win32.TrojDownloader.HmirT.a.25920
  • 病毒類型:木馬程式
  • 病毒長度:25920
  • 影響系統:Win9x WinMe WinNT Win2000
  • 威脅級別:★☆☆☆☆
病毒名稱,病毒行為,

病毒名稱

Rootkit25920

病毒行為

1. 該rootkit運後會創建設備名為\Device\KabCleanner的設備,名為\DosDevices\KabCleanner的符號連結
2. rootkit動態搜尋ntoskrnl.exe檔案,根據ntoskrnl.exe檔案結構來獲取系統服務表中NtOpenKey,NtClose,NtSetValueKey,NtEnumerateKey,NtCreateFile函式的真實地址
以避免自身對這些函式調用時被安全監視工具截獲.
3. rootkit運行後會產生如下註冊表鍵
\registry\machine\system\currentcontrolset\services\saiujrh38l鍵
鍵值為:
"Type"=1
" ErrorControl"=1
"DisplayName"="saiujrh38l"
"Group"="System Bus Extender"
"Start"=0
"imagepath" = "System32\DRIVERS\saiujrh38l.sys"
4.該rootkit監視userinit.exe進程和explorer.exe進程的創建.
若userinit.exe進程創建,則修改註冊表的\registry\machine\software\microsoft\windows\currentversion\runonce鍵 ,
並設定鍵值為 %systemroot%\system32\Rundll32.exe %systemroot%\system32\55Id.dll,DllUnregisterServer .
若explorer.exe進程創建,則創建一個新執行緒,用以完成%SystemRoot%\system32\drivers\saiujrh38l.sys和%systemRoot%\system32\55gld.dll的創建

熱門詞條

聯絡我們