病毒行为分析初探(五)

简介:

病毒行为分析初探(五)
我们接着做更深入一点的研究。
 

 

 

从文件对比中,我们看到,病毒在我们C:\WINDOWS文件夹里增加了Other\Fun\dcSVIQ\WinSit几个病毒程序,从病毒的大小和制作时间来看,好像是相同的,只是换了小马甲。显然,病毒是哪儿好塞往哪塞,哪里隐蔽往哪塞。如塞进inf文件夹,就是因为inf文件夹是系统、隐藏特性的文件夹,一般人根本看不到。塞进SYSTEM32中,就是因为里面的文件非常多,好浑水摸鱼啊。搞了这么多,当人们清除他们时,只要一个未除掉,都会使您前功尽弃。(病毒制作者真能折腾)
在多出来的文件中,有一个文件比较有意思,wininit.ini,这是一个配置文件,他是干什么用的呢?打开看看

 
这回我也长点见识,通过学习知道,他是用来焚尸灭迹用的,即计算机启动后,会按wininit.ini说的去做——删除other.exe文件,wininit.ini再自我删除。本来这个功能是方便软件升级、驱动更新用的,却……
 
 
在注册表中,病毒制造者又是改、又是加的,其实目的就是一个,好让前面的病毒程序可以开机就运行。
以上就是对此病毒的一点研究,其实这个病毒能挺有能耐的,如几个病毒进程能够相互保护,还能感染传播。从其启动方式来说,一般般,同时杀毒软件也可以查杀它。高级一点的病毒如ROOKIT病毒,插进(线)程病毒、服务、驱动病毒需要更好的水平及工具去分析了,本文仅仅是做了初步探讨,抛砖引玉。(全文完)
 
 
 

本文转自madin10000 51CTO博客,原文链接:http://blog.51cto.com/20100823/750827

相关文章
|
存储 监控
蠕虫分析
简单看下报告的概要信息,有 Ramnit 标签。Ramnit 蠕虫是一种通过可移动驱动器传播的蠕虫。该蠕虫还可以作为后门,允许远程攻击者访问受感染的计算机,通常会寄生在用户的浏览器中,难以察觉,因此每天都有数以万计的用户受其困扰。
|
存储 监控 安全
勒索病毒最新变种.faust勒索病毒来袭,如何恢复受感染的数据?
在今天的数字时代,网络威胁不断进化,其中一种最令人担忧的威胁就是勒索病毒。本文将介绍.faust勒索病毒的工作原理,如何恢复被.faust勒索病毒加密的数据文件,以及如何预防这种威胁。
246 0
|
20天前
|
存储 安全 网络安全
勒索病毒不再可怕:.baxia病毒解密与预防策略
本文深入分析了.baxia勒索病毒的特点,探讨数据恢复方法及预防措施,旨在帮助个人和企业有效应对这一网络威胁,确保数据安全。文章还提供了技术服务号(sjhf91),为用户提供专业的数据恢复支持。
60 3
|
7月前
|
安全
恶意软件分析
恶意软件分析
84 0
|
安全 网络安全 数据库
勒索病毒最新变种.mkp勒索病毒来袭,如何恢复受感染的数据?
随着网络技术的不断发展,勒索病毒已经成为数字时代的威胁之一,而MKP勒索病毒正是其中之一。本文将深入介绍MKP勒索病毒的特点,讨论恢复被加密数据的方法,并提供预防措施,以帮助用户和组织更好地保护自己的数据安全。
|
存储 监控 安全
​【收藏】感染勒索病毒处置办法
​【收藏】感染勒索病毒处置办法
245 0
|
人工智能 小程序 安全
|
安全 API 数据安全/隐私保护