|
本地行为:
1、文件运行后会衍生以下文件:
%DriveLetter%\autorun.inf 100 字节
%DriveLetter%\PegeFile.pif 16,948字节
%Program Files%\Internet Explorer
\PLUGINS\NewTemp.bak 16,948字节
%Program Files%\Internet Explorer
\PLUGINS\NewTemp.dll 10,804字节
2、新建注册表:
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID
\{0EA66AD2-CF26-2E23-532B-B292E22F3266}
\InProcServer32]
注册表值:"{0EA66AD2-CF26-2E23-532B-B292E22F3266}"
类型: REG_SZ
值: ""
描述:添加启动项,以达到随机启动的目的
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft
\Windows\CurrentVersion\Explorer
\ShellExecuteHooks]
注册表值:"@"
类型: REG_SZ
值: "C:\Program Files\Internet Explorer
\PLUGINS\NewTemp.dll"
描述:添加启动项,以达到随机启动的目的
3、将NewTemp.dll插入到EXPLORER.EXE进程和应用程序进程中.
4、该病毒在驱动器的各个盘符下创建启动文件autorun.inf和该启动文件对应的
执行文件,在用户双击打开盘符时便会启动病毒程序。
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% \Documents and Settings
\当前用户\Local Settings\Temp
%System32% 系统的 System32文件夹
Windows2000/NT中默认的安装路径是C:\Winnt\System32
windows95/98/me中默认的安装路径是C:\Windows\System
windowsXP中默认的安装路径是C:\Windows\System32
|