|
1、病毒运行后复制原病毒体到:
%System%\Sample.zip
%System%\New WinZip File.exe
%System%\scanregw.exe
%System%\Update.exe
%System%\Winzip.exe
%System%\WINZIP_TMP.EXE
%Start Menu%Programs\Startup\WinZip Quick Pick.exe
%Windir%\rundll16.exe
2、修改注册表文件:
新建以下键值:
HKEY_LOCAL_METHINE\Software\Microsoft\Windows
\CurrentVersion\Run
键值:字串: "ScanRegistry"="scanregw.exe /scan"
查找某些反病毒及安全软件的相关键值并尝试删除:
位置:
HKEY_LOCAL_METHINE\Software\Microsoft\Windows
\CurrentVersion\Run
HKEY_LOCAL_METHINE\Software\Microsoft\Windows
\CurrentVersion\RunServices
HKEY_CURRENT_USER\Software\Microsoft\Windows
\CurrentVersion\Run
对应键值:
PCCClient.exe
pccguide.exe
PCCIOMON.exe
PccPfw
Pop3trap.exe
rtvscn95
ScanInicio
SSDPSRV
TM Outbreak Agent
tmproxy
Vet Alert
VetTray
vptray
NPROTECT
ccApp
3、病毒运行后尝试查找以下扩展名的文件,并从中获取邮件地址继而发送邮件,病毒通过SMTP服务器发送邮件。
dbx
mbx
msg
nws
oft
txt
eml
imh
msf
htm
病毒邮件的题目可能为:
Fw: DSC-00465.jpg
Fw: Funny :)
Fw: Picturs
Fw: Real show
Fw: SeX.mpg
Fw: Sexy
Fwd: Crazy illegal Sex!
Fwd: image.jpg
……
病毒邮件的主体可能为:
how are you? i send the details.
i attached the details. Thank you.
Hot XXX Yahoo Groups
i just any one see my photos. It's Free :)
Note: forwarded message attached. You Must View This Videoclip!
……
病毒附件可能为:
007.pif
392315089702606E-02,.scR
677.pif
Adults_9,zip.sCR
Arab sex DSC-00465.jpg
ATT01.zip.sCR
eBook.pdf
eBook.PIF
Clipe,zip .sCr
WinZip,zip .scR
Adults_9,zip .sCR
Photos,zip .sCR
Attachments[001],B64 .sCr
392315089702606E-02,UUE .scR
SeX,zip .scR
WinZip.zip .sCR
ATT01.zip .sCR
Word.zip .sCR
Word XP.zip .sCR
New Video,zip .sCr
Attachments,zip .SCR
Atta[001],zip .SCR
……
4、病毒遍历系统当前进程,并尝试终止含有以下字符串的进程,病毒还会尝试删除%ProgramFiles%\下这些反病毒及安全软件的相关文件:
kaspersky
removal
mcafee
scan
norton
symantec
trend micro
virus
……
5、病毒也可应通过网络共享传播,如:
\c$\Documents and Settings\All Users\Start Menu
\Programs\Startup\WinZip Quick Pick.exe
\c$\Documents and Settings\All Users\Start Menu
\Programs\Startup\WinZip Quick Pick.lnk
\Admin$\WINZIP_TMP.exe
\c$\WINZIP_TMP.exe
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。
|