%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”
[ Last edited by pioneer on 2010-2-22 at 14:35 ]作者: pioneer 时间: 2010-2-20 23:45 病毒分析
1.病毒运行后,查看所在进程是否为iexplore.exe,如果不是再次检查是否为%Documents and Settings%\Administrator\「开始」菜单\程序\启动\360se.exe。
2.创建名称为" VERONETWO20070"的互斥量。
3.拷贝自己为%Documents and Settings%\Administrator\「开始」菜单\程序\启动\360se.exe。
4.当360se.exe执行后,创建名称为www.360.cn的服务,启动iexplore.exe并注入其中,连接网络。
病毒创建文件:
%Documents and Settings%\Administrator\「开始」菜单\程序\启动\360se.exe