日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

一个注册为输入法的木马分析

發布時間:2025/3/15 编程问答 25 豆豆
生活随笔 收集整理的這篇文章主要介紹了 一个注册为输入法的木马分析 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

我已把此木馬樣本傳到以下鏈接:http://download.csdn.net/detail/cs08211317dn/4096819


一.大致描述:

1.??????樣本名稱:z.exe

2.??????家族名: PWS:Win32/Zuten.gen!D(MIcrosoft)

3.??????MD5:E298C3D646F3F25F2DE7DA8509A3D3B0

4.??????技術細節大致描述: 木馬釋放兩個.ocx文件,修改explorer.exe內存,使其以模塊的方式調用這兩個.ocx文件;并將其中一個.ocx文件注冊為輸入法以達到自啟動并注入其他進程的目的。



二、技術細節

1.??????進程 z.exe創建文件C:\WINDOWS\system32\mgt13002.ocx和C:\WINDOWS\system32\mgt99008.ocx,并修改explorer.exe的內存讓explorer.exe進程加載模塊C:\WINDOWS\system32\mgt13002.ocx和C:\WINDOWS\system32\mgt99008.ocx。

2.??????進程z.exe創建文件c:\windows\system32\jahjah13.exe。

進程 c:\windows\system32\jahjah13.exe刪除文件z.exe并修改注冊表項HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\KeyboardLayouts\E0220804\Ime File的值為MGT99008.OCX,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\KeyboardLayouts\E0220804\Layout Text的值為US,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\KeyboardLayouts\E0220804\Layout File的值為kbdus.dll。以達到將MGT99008.OCX注冊為輸入法,隨機自啟動,并注入所有以explorer.exe為父進程的進程(包括notepad.exe)。

注冊表截圖如下:


木馬文件注入情況截圖如下:



三、手殺方案

1.?????? 方案1

(1)??????刪除注冊表項HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\KeyboardLayouts\E0220804,使得文件C:\WINDOWS\system32\mgt99008.ocx無法作為輸入法自啟動。

(2)??????重啟計算機后,刪除文件C:\WINDOWS\system32\mgt13002.ocx和C:\WINDOWS\system32\mgt99008.ocx。

(3)??????刪除文件c:\windows\system32\jahjah13.exe。

2.?????? 方案2

(1)用powertool“強行卸載模塊并刪除模塊文件”處理成功。截圖如下:


如果用普通卸載模塊或者強行卸載模塊都會失敗。

(2)刪除文件c:\windows\system32\jahjah13.exe。







總結

以上是生活随笔為你收集整理的一个注册为输入法的木马分析的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。