|
本地行为:
1、文件运行后会释放以下文件:
%System32%msvcrl.dll 42,552 字节
%Programe Files%\Internet Explorer
\iexplore.exe 正常文件尾部添加512个字节
%Temp%\xa****.tmp 依系统IE浏览器版本而变化
%Temp%pda****.tmp 依病毒原版本而定
网络行为:
以下地址均已经失效:
1、连接站点:
dns-ns-hyip***.com/snatch/module1_urlf_get.php
dns-ns-hyip***.com/snatch/module8_get.php?id=548917915
dns-ns-hyip***.com/snatch/module9_get.php
2、下载列表:
dns-ns-hyip***.com/snatch/files/downloader.txt
dns-ns-hyip***.com/snatch/files/updater.txt
3、下载文件:
dns-ns-hyip***.com/snatch/files/d.exe
dns-ns-hyip***.com/snatch/files/u.exe
注: %System32% 是一个可变路径。病毒通过查询操作系统来决定当前 System文件夹的
位置。
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录
%Temp% \Documents and Settings
\当前用户\Local Settings\Temp
%System32% 系统的 System32文件夹
Windows2000/NT中默认的安装路径是C:\Winnt\System32
windows95/98/me中默认的安装路径是C:\Windows\System
windowsXP中默认的安装路径是C:\Windows\System32
|