[ Last edited by pioneer on 2008-11-18 at 13:37 ]作者: pioneer 时间: 2008-11-17 17:02 病毒分析
该样本程序被执行后,创建“I am running”的互斥体,防止程序的再次调用,通过访问“baidu”判断主机是否联网,如联网则访问下列加密网址,下载木马文件到%SystemRoot%\system32\目录下,名称为“xpsystem.exe”,在目录%SystemRoot%\system32\Com\下,名称为“smss.exe”与“lsass.exe”: