본문 바로가기
기타/DMZ

2011.1.4 Xema worm 동적 분석 메모

by ITPro 2012. 1. 4.


프로세스 생성
system -> autochl -> newdev

파일 생성
c:\Windows\system32\autochl.exe
c:\Windows\system32\sserver.exe
c:\Windows\system32\config\system.exe
c:\Windows\system32\config\system.sav
c:\Windows\Temp\newdev.exe
c:\Windows\system32\lap.exe
c:\Windows\system32\dllcache\log.exe
이동식:\autorun.inf
이동식:\Goback.exe


레지
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAuthoRun   145
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue   0
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell  explorer.exe c:windows\system32\sserver.exe

 


system.exe == autochl.exe == sserver.exe == system.sav == lap.exe == log.exe

반응형