[ Last edited by pioneer on 2008-11-18 at 13:35 ]作者: pioneer 时间: 2008-9-26 16:28 病毒分析
该样本程序被执行后,遍历进程查找“avp.exe”,如果此进程存在则修改系统时间,试图使其监控暂时失效;拷贝自身分别到目录%SystemRoot%\system32\下重命名为“megvsc.exe”以及目录C:\Documents and Settings\All Users\「开始」菜单\程序\启动\下重命名为“WinRayt.exe”;修改如下注册表键值实现开机自启动,后通过批处理执行自删除。