[ Last edited by pioneer on 2008-12-24 at 10:59 ]作者: pioneer 时间: 2008-12-23 17:05 病毒分析
该样本程序被执行后,通过查找注册表键值“HKLM\SOFTWARE\Blizzard Entertainment\World of Warcraft”,读取其“InstallPath”键,获取魔兽世界安装路径,若未发现,则尝试遍历进程“WOW.exe”尝试获取魔兽世界安装路径,若皆未成功,病毒将释放动态库文件“Wowinitcode.dat”至“%Temp%”目录并通过其导出函数“hookon”加载。