[ Last edited by pioneer on 2008-5-27 at 18:49 ]作者: pioneer 时间: 2008-5-17 17:54 病毒分析
该木马程序被执行后,通过查找注册表确定IEXPLORE.EXE所在路径,之后开启“IEXPLORE.EXE”进程访问网站“http://www.baiduuo.cn/123/xx.htm”,间隔10000ms后将进程关闭;拷贝自身到C:\Documents and Settings\All Users\「开始」菜单\程序\启动目录下,以达到随机自启动的目的;在目录%temp%目录下释放驱动“~**.tmp”,修改文件属性为隐藏、系统;调用SCM写注册表项将“~**.tmp”注册成名为“sys_flt”的服务,通过相关函数启动被注册的服务加载驱动,加载成功后使用API函数DeleteFileA将驱动文件“~**.tmp”删除,使用相关API函数将服务“sys_flt”注册表项删除;