1、文件运行后会释放以下文件
%System32%\z6FVkEF47huPzgaXee.inf
%Downloaded Program Files%\WQKrDGnXQQb3Mgjk.Ttf
2、新增注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{74DA2FEC-F68F-4DC7-9A45-9174AC044427}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\z6FVkEF47huPzgaXee.inf"
描述:添加病毒注册表CLSID值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{74DA2FEC-F68F-4DC7-9A45-9174AC044427}
值: <值未设置>
描述:添加病毒HOOK启动项
3、获取进程ID,删除%System32%目录下的verclsid.exe文件,查找游戏配置文件内"userdata\currentserver.ini匹配字串,匹配以下字串,获取用户所在游戏服务器的相关信息,如找到则安装消息钩子:
.link.zhuxian**.com.cn
.link.wulin2**.cn
.link.w2i**.com.cn
.link.world2**.cn
.link.kdxy**.com
.link.chibi**.com
5060f644-3e01-4775-8435-4609bb690966
4、试图截取含有以下标题的窗口保存为.jpg图片并通过URL方式发送到作者地址中
notepad本、acdsee、图片和传真、光影看看、密保、internet explorer |