•  
  • 当前位置: 金山病毒百科 >> 黑客程序 > Win32.Hack.RWX.sw.1105920 
    浏览次数:125人
    病毒名:Win32.Hack.RWX.sw.1105920
    中文名: 上兴木马变种
    病毒类型: 黑客程序
    病毒长度: 646656
    本病毒所有命名:
    :
     

    影响系统:
    Win9x,WinMe,Linux

    简介:
    病毒经过加壳处理 运行后释放复制自身到下列目录: %commonfiles%Microsoft SharedMSInfomstcs.exe %sys32dir%\_mstcs.exe 添加注册表

    行为分析:
    这是一个黑客远程软件。它可以对中毒的系统进行远程监控,还能够下载其他木马。该毒通过创建系统服务启动,可以随着开机自动启动。
    描述:
    病毒经过加壳处理



    运行后释放复制自身到下列目录:

    %commonfiles%Microsoft SharedMSInfomstcs.exe

    %sys32dir%\_mstcs.exe

    添加注册表

    1 = HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWindows Management

    2 = HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesVxdWindows Management

    3 = HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumRootLEGACY_WINDOWS_MANAGEMENT

    创建系统服务启动:

    Key: "HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesWindows Management"

    ImagePath: "C:Program FilesCommon FilesMicrosoft SharedMSINFOmstcs.exe"

    DisplayName: "Windows Management Instrumentations"

    ObjectName: "LocalSystem"





    病毒运行后会收集系统信息,发送到http://www.9***e.com,这是制作贩卖木马的网站,(可能其不但贩卖木马,还卖种好木马的肉鸡)

    病毒会注入IEXPLORER.EXE和calc.exe,实现进程守护,当其中一个进程被终止时,另一个进程立刻重新启动被终止的进程,防止自身被删除。



    主要功能:文件上传下载、屏幕监控、视频(摄像头)监控、音频监控、键盘记录,系统监控,操纵中毒机器进行DDOS攻击等。

    回复
    评论病毒
    请您登录后再发表评论 登录 | 注册