病毒行为: 1\将资源中的DLL释放到当前目录下 2\设置注册表,将GINA DLL设置为上一步中释放的DLL DLL行为: 1\在DLL被进程装载时, 装载正常的msgina.dll, 并保存句柄,用于后续调用,保证系统正常运行 2\在hook WlxLoggedOutSAS时, 将第七个参数中的敏感信息保存到文件中. 以下是详细分析: 在资源段中发现一个PE文件. 用IDA查看代码: 此程序先获取了本身的模块句柄,之后传入sub_401080进行操作: sub_401080中: 将资源段的资…