1、设置光标等待状态一直显示为正常而不会出现鼠标沙漏,参数如下:
SetSystemCursor
0012FD9C 0012024B |hCursor = 0012024B
0012FDA0 00007F8A \CursorID = OCR_APPSTARTING
2、释放病毒文件到以下目录
%HomeDrive%\AutoRun.inf
%HomeDrive%\AutoRun.vbs
%HomeDrive%\system.exe
%System32%\system.exe
%System32%\\syste2.dll
%Documents and Settings%\a\Local Settings\Temp\278140.tmp (随机数字病毒名)
3、创建注册表病毒服务、添加启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\system
值: 字符串: "C:\WINDOWS\system32\system.exe"
描述:添加病毒启动项
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Driver\DisplayName
值: 字符串: "Driver"
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Driver\ImagePath
值: 字符串: "\??\C:\WINDOWS\system32\Drevers\Drver.sys.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Driver\Start
值: DWORD: 3 (0x3)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Driver\Type
值: DWORD: 1 (0x1)
描述:添加病毒服务
4、调用病毒DLL的"Export"模块,动态加载user32.dll、wininet.dll、Advapi32.dll来动态获取大量API函数,然后对进程进行提权操作,完成以上操作后删除该DLL文件,衍生病毒DLL文件到%System32%目录下命名为syste2.dll,调用"Rundll32 C:\WINDOWS\system32\syste2.dll Export"隐藏加载该病毒DLL文件。
注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% \Documents and Settings\当前用户\Local Settings\Temp
%System32% 系统的 System32文件夹
Windows2000/NT中默认的安装路径是C:\Winnt\System32
windows95/98/me中默认的安装路径是C:\Windows\System
windowsXP中默认的安装路径是C:\Windows\System32
|