1、该病毒利用Outlook Express 邮件消息方式传播自身

2、病毒运行后首先检测注册表是否有该病毒文件的键值
hKey = HKEY_LOCAL_MACHINE
Subkey = "SOFTWARE\AntivirusPro_2010"
Reserved = 0
Access = KEY_QUERY_VALUE
pHandle = 0012F864
遍历系统目录查找以下文件是否存在
CALL 到 PathFileExistsA 来自 open.00402BB3
Path = "C:\Program Files\AntivirusPro_2010\AntivirusPro_2010.exe"
通过判断以上2个监测点判断是否已经存在,如果存在则退出进程否则将继续连接网络下载伪装成杀毒软件的恶意文件《AntivirusPro_2010》
3、添加注册表项
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Associations]
"ModRiskFileTypes"="zip;.rar;.cab;.txt;.exe;.reg;.msi;.htm;.html;.gif;.bmp;.jpg;.avi;.mov;.mp3;.wav"
描述:创建注册表添以上格式的后缀文件,使传输含有以上后缀的文件不被阻止
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\mserv
键值: 字符串: "C:\Documents and Settings\ring\Application Data\svcst.exe"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\svchost
键值: 字符串: "C:\Documents and Settings\ring\Application Data\svcst.exe"
描述:添加注册表开机启动项
4、衍生病毒文件并将自身拷贝到以下目录内
%Documents and Settings%\Administrator\Application Data\seres.exe
%Documents and Settings%\Administrator\Application Data\svcst.exe
%Documents and Settings%\Administrator\Application Data\lizkavd.exe
5、调用ExitWindowsEx函数从启计算机,启动计算机之后病毒再次被启动,在任务栏下弹出一个安全威胁警告信息,提示计算机存在安全威胁

启动衍生的病毒文件lizkavd.exe,该文件伪装成安全软件连接网络下载AntivirusPro_2010

该恶意软件下载完毕后,自动扫描计算机提示计算机存在多个安全威胁,当用户点击清除病毒该软件弹出注册窗口要求用户付款购买该软件
 |