| 关键词: nbsp Upack 004022 eax push 路径 lea ebp 系统 文件 |
此木马会替换系统文件,修改注册表,替换服务.达到随系统启动,修改hosts文件,屏蔽大部分游戏网站,然后利用HOOK技术盗窃游戏账号的相关信息。 1:.Upack:004021DF lea eax, [ebp+FileName].Upack:004021E5 push eax ; Dest.Upack:004021E6 call sub_402305 ; 取临时文件夹+ ~%06x.~~~文件名的路径2:.Upack:004021F9 lea eax, [ebp+FileName].Upack:004021FF push eax ; lpFileName.Upack:00402200 push 65h ; __int16.Upack:00402202 push offset nNumberOfBytesToWrite ; nNumberOfBytesToWrite.Upack:00402207 push 0 ; hModule.Upack:00402209 call sub_402348 ; 释放资源到以上取的路径3:.Upack:0040225F lea eax, [ebp+Dest].Upack:00402265 push eax ; Dest.Upack:00402266 push (offset aR19029_exerund+0Ch) ; int.Upack:0040226B call sub_402417 ; 取系统目录+rundll32.exe文件路径4:.Upack:0040227E lea eax, [ebp+NewFileName].Upack:00402284 push eax ; Dest.Upack:00402285 push offset aR19029_exerund ; int.Upack:0040228A call sub_402417 ; 取系统目录+r19029.exe文件路径.Upack:0040228F add esp, 30h5:.Upack:00402299 lea eax, [ebp+NewFileName].Upack:0040229F push 1 ; bFailIfExists.Upack:004022A1 push eax ; lpNewFileName.Upack:004022A2 lea eax, [ebp+Dest].Upack:004022A8 push eax ; lpExistingFileName.Upack:004022A9 call CopyFileA ; 把系统目录+rundll32.exe复制到系统目录+r19029.exe6:.Upack:004022B6 lea eax, [ebp+Filename].Upack:004022BC push eax.Upack:004022BD lea eax, [ebp+FileName].Upack:004022C3 push eax.Upack:004022C4 lea eax, [ebp+NewFileName].Upack:004022CA push eax.Upack:004022CB lea eax, [ebp+Source].Upack:004022D1 push eax ; LPCSTR.Upack:004022D2 lea eax, [ebp+CommandLine].Upack:004022D8 push eax ; LPSTR.Upack:004022D9 call wsprintfA ; 输出连接字符串‘C:\windows\system32\r19029.exe 释放的资源路径 ins 当前文件路径 7:.Upack:004022ED lea eax, [ebp+CommandLine].Upack:004022F3 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|