1、文件运行后会释放以下文件
%system%\wbem\sysmgr.dll
2、新增注册表
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysmgr\Parameters]
注册表值: " ServiceDll "
类型: REG_EXPAND_SZ
值: "C:\WINDOWS\system32\wbem\sysmgr.dll"
描述:该文件路径为服务调用路径,可通过此服务达到随机启动的目的。
3、创建服务,以达到随机启动的目的:
服务名称:sysmgr
显示名称:System Maintenance Service
可执行文件的路径:C:\WINDOWS\System32\svchost.exe -k sysmgr
启动类型:自动
4、创建并调用批处理文件删除自身。
:Repeat 1
Del "病毒路径文件名"
if exist "病毒路径文件名" goto Repeat 1
Del "%Temp%\CMWLPEPE.bat"
5、病毒的衍生文件sysmgr.dll注入到系统进程svchost.exe中,初始化后读取并解析程序尾部相关配置,如不成功则结束,成功则会依次检测并记录系统中是否存在指定的反病毒软件:
Avp
Symantec
Trendmicro
Kingsoft
Rising
Microsoft onecare protection
Jiangmin
Bitdefender
6、依次检测并记录当前系统版本信息:
Windows XP
Windows Vista
Windows 2000
Windows 2003
7、采集系统信息及用户敏感信息:
当前系统用户名
主机名
网卡信息
组件安装列表
系统补丁信息
MSNPassport(若未发现avp则采集)
IE保存的密码(若未发现avp则采集)
用户共享文件夹中文件列表 |