1、文件运行后会释放以下文件
%Documents and Settings%\cpa.dll
%Documents and Settings%\cpa.exe
2、添加映像劫持、创建病毒服务及RUN启动项
HKEY_LOCAL_MACHINE\SOFTWARE\CSFILE\CPA\Peizhi
值: 字符串: "9vLy7qi9vfX19bzo+PoC9bwB/fu8Afy9Ae7/vQHu/7zy5vKe"
描述:添加注册表病毒链接网络的加密地址
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{134D9288-0688-5DA4-0617-070602010333}\StubPath
值: 字符串: "%Documents and Settings%\cpa.exe"
描述:添加注册表病毒开机启动项
3、病毒运行后,添加注册表项、查找并调用名为65类型为FILE的资源,创建病毒DLL文件到%Documents and Settings%目录下,遍历进程查找"explorer.exe"进程,找到后申请内存空间创建的远程线程将病毒代码注入到其进程中,病毒DLL创建一个线程动态调用kernel32.dll文件获取该库的"DeleteFileA"函数,来处理大量*.lnk快捷方式文件,再次创建一个线程读取注册表加密键值每隔30秒链接网络读取信息,删除注册表键值、枚举含有以下标题的窗口模拟点击按钮解除阻止、不发送
default imem、connections tray、电表、ms_webcheckmonitor、program managerms_webcheckmonitor、sysfader、mci command handling windowsysfader、dde server window |