请问谁知道 " WinSys64 " 这个木马的原理和程序编码? 小弟急用!!!

来源:百度知道 编辑:UC知道 时间:2024/05/29 02:28:09
请问谁知道 " WinSys64 " 这个木马的原理和程序编码? 小弟急用!!!
可以说得简单点吗?

太复杂了哦

木马运行后将自身复制到:
%ProgramFiles%\Internet Explorer\PLUGINS\SysWin64.Jmp
释放dll注入进程:
%ProgramFiles%\Internet Explorer\PLUGINS\WinSys64.Sys

创建ShellExecuteHooks启动信息:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{40117B96-998D-4D80-8F89-5E9DBD9F3460}"=""

[HKEY_CLASSES_ROOT\CLSID\{40117B96-998D-4D80-8F89-5E9DBD9F3460}\InProcServer32]
@="%ProgramFiles%\Internet Explorer\PLUGINS\WinSys64.Sys"