[ Last edited by pioneer on 2008-7-17 at 15:21 ]作者: pioneer 时间: 2008-7-17 15:21 病毒分析
该样本程序被执行后,遍历进程查找系统中是否存在“avp.exe”进程,如果存在则修改系统时间,使部分杀毒软件功能失效;遍历进程查找“360tray.exe”、“KRegEx.exe”将其关闭;拷贝自身到%SystemRoot%\system目录下,重命名为“zydle080713.exe”,在同一目录下释放动态库“zydld32080713.dll”、及其拷贝为“zydld32080713jt.dll”;修改如下注册表健值实现开机自启动: