1、文件运行后会释放以下文件
%System32%\wdni.buo
%Documents and Settings%\a\Local Settings\Temp\*.tmp (随机病毒名)
%System32%\rundll32.dll
2、调用该文件的hfburt模块,该模块代码进行了密码处理,该模块被调用后开启一个svchost.exe进程。
3、修改注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
新: 字符串: "Explorer.exe rundll32.exe wdni.buo nrufk"
旧: 字符串: "Explorer.exe"
描述:修改注册表使用rundll32.exe来启动病毒文件 |