【原创】热血传奇可能暗藏木马!
会自行关闭Microsoft AntiSpyware等反间谍软件.
热血传奇运行监控如下:
1、MIR.exe运行;
2、进行木马扫描;
3、读取mir.dat;
4、进程mir.dat随机生成dat或exe文件;(以下用xxxxxxxxx.dat或xxx.exe表示)
5、xxxxxxxxx.dat在传奇目录创建wsock32.dll并写入,查询结果是参数无效后删除;
以下是xxxxxxxxx.dat查询文件不存在后,就创建并写入,接着又查询结果参数无效后删除;
C:\shanda\Legend of Mir\data\csclass.exe
C:\shanda\Legend of Mir\data\wixm.exe
C:\shanda\Legend of Mir\data\kv_xp.exe
6、进程xxxxxxxxx.dat在c:\windows\查询文件,不存在就创建如下,最后查询文件参数无效后删除并关闭;
c:\windows\SLSERV.EXE
c:\windows\SLHOST.DLL
c:\windows\RUNDLL.EXE
c:\windows\services.exe
c:\windows\twain16.dll
c:\windows\H00KDLL.DLL
c:\windows\EXPLORER.COM
c:\windows\WINMGMT.EXE
c:\windows\CNS.DLL
c:\windows\vba.dll
c:\windows\assistse.exe
c:\windows\uninstall.exe
c:\windows\Winsys.exe
c:\windows\installss.exe
c:\windows\wsswinse.exe
c:\windows\dws.dll
c:\windows\VMCAP32.EXE
c:\windows\VMC.DLL
7、进程xxxxxxxxx.dat在c:\windows\system32\查询文件,不存在就创建如下,最后查询文件参数无效后删除并关闭;
c:\windows\system32\ASSISTE.EXE
c:\windows\system32\CMTASK.EXE
c:\windows\system32\MDVSN.DLL
c:\windows\system32\csrss32.exe
c:\windows\system32\WINMGR.EXE
等等
8、退出后xxxxxxxxx.dat被删除!
从6、7看出它可能含有典型的灰鸽子木马。
在下才疏学浅,望各位高手指正!