病毒分析报告:
+F #x#E 我们通过System Safety Monitor对病毒程序的监控,收集到了病毒的相关运行信息,由于此软件的局限性,有些工作必须进行人为的判断与软件的监控相结和。
)g)A']~( ;N</[@6C: 病毒名:Trojan.Win32.VB.sj(各安全公司对病毒命名不同)
+T4e([#tA 病毒类别:木马
/4r5@j ,m<@eYF16 发作过程:
*ZC|@/ 病毒文件Run552.exe被运行后,病毒运行IE浏览器并且自动连接恶意网站,并且建立病毒文件
<6#KpkFu[ Run552.exe自动运行
|p&Xg{K4Cj 调用C:\Program Files\Internet Explorer\iexplore.exe运行恶意网站
F
DPlo%Q uk@y~JM 建立文件:
+,i/weC C:\WINNT\system32\NTDHCP.EXE
Q?@|G $; C:\WINNT\system32\N0TEPAD.EXE
][t|k:I C:\WINNT\system\N0TEPAD.EXE
k>-\{kp C:\WINNT\N0TEPAD.EXE
r|b|yZ.F
C:\WINNT\system\Run552.exe
sCF:(V?" 0N,`?\ 注册表改变:
N_G 1n7 Software\Microsoft\Windows\CurrentVersion\Run\run552.exe
,=bGO0WY Software\Microsoft\Windows\CurrentVersion\Run\NTdhcp
XF|%JJek ),OF0 IE浏览器主页改变:
MV|ap*<p http://51115.com/index.html