1、文件运行后会释放以下文件
%Program Files%\nowlist.dat
%DriveLetter%\Winup
2、创建病毒注册表项
[HKEY_LOCAL_MACHINE\SOFTWARE\CPACO]
"ListVer"="1.0"
描述:添加病毒注册表项判断病毒列表版本号
3、病毒运行后创建互斥量名为"mutex_cpa_.la",调用"net stop sharedaccess"关闭Intemet连接共享和防火墙服务, 链接网络读取列表将列表保存到%Program Files%目录下命名为nowlist.dat,扫描nowlist.dat文件开头字串是否为“嘿嘿,这是标头哦”,如果不是则从新链接网络读取,如是将遍历以下进程查找进程判断是否是网吧机器
clsmn.exe、barclient.exe、barclientview.exe、mzdclient.exe、nbclient.exe、eway.exe、nxpauxsvc.exe
|