|
1 、衍生下列副本与文件:
%System32%\progmon.exe
%System32%\internt.exe
%System32%\IME\svchost.exe
2 、新建注册表键值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Internt
Value: String: "%WINDIR%System32\internt.exe"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Program file
RunServices\msvcc25
Value: String: "%WINDIR%System32\progmon.exe"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Alerter COM+\DisplayName
Value: String: "Alerter COM+"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Alerter COM+\ImagePath
Value: Type: REG_EXPAND_SZ Length: 36 (0x24) bytes
%WINDIR%System32\IME\svchost.exe.
3 、修改下列注册表项:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
New: DWORD: 0 (0)
Old: DWORD: 1 (0x1)
4 、
连接远程地址:
60.190.114.*** 80
5 、匹配下列窗口标题,如有则关闭窗口:
Windows 任务管理器
安全卫士
Virus
病毒
firewall
Process
anti
木马
优化
查杀
down
卡巴
超级巡警
专杀
扫描
6 、病毒试图通过自身携带的用户名与弱口令列表通过网络传播。
7 、病毒会在移动存储设备中生成自动运行文件,以传播自身。
注:
%System% 是一个可变路径。病毒通过查询操作系统来决定当前 System 文件夹的位置。 Windows2000/NT 中默认的安装路径是 C:\Winnt\System32 , windows95/98/me 中默认的
安装路径是 C:\Windows\System , windowsXP 中默认的安装路径是 C:\Windows\System32 。
|