|
1、黑洞2004运行后,会拷贝服务端到系统,存在于以下路径%System%,%Windows%,%temp%。
2、修改启动项
HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Run
或HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows/CurrentVersion/Temp
项目名"111,键值"server.exe",从而达到随系统启动的目的。
3、开设后门端口,等待攻击者远程连接。
4、若是以dll方式注入的版本,Backdoor.Win32.Singu.o可加载到任意进程中,如:"explorer.exe ","IE 浏览器,"notepad.exe" 等系统进程,隐蔽性极强。
|