|
1 、病毒运行后衍生病毒文件到系统目录下:
%WINDIR%\_serve.exe
%system32%\serve.exe
%system32%\paramstr.txt
2 、修改注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Windows Netwok
键值:字串: "ImagePath"="C:\WINDOWS\system32\serve.exe"
3 、创建服务 ,并以服务的方式达到随机启动的目的:
服务名称: Windows Netwok
显示名称: Windows Netwok
描述: windows 网络组件
可执行文件的路径: C:\WINDOWS\system32\serve.exe
启动方式:自动
4 、paramstr.txt 记录原病毒运行的路径。
5 、开启 mstsc.exe 进程,用以远程控制用户机器。
注: % System% 是一个可变路径。病毒通过查询操作系统来决定当前 System 文件夹的位置。 Windows2000/NT 中默认的安装路径是 C:\Winnt\System32 , windows95/98/me 中默认的安装路径是 C:\Windows\System , windowsXP 中默认的安装路径是 C:\Windows\System32 。
|