HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ Allows to capture traffic on t
变量声明:
%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”作者: pioneer 时间: 2010-2-28 15:12 病毒分析
1.病毒运行后,创建名称为www.baidu.com_Mutex的互斥量。
2.拷贝自身为%ProgramFiles%\Thunbsy.db。
3.创建名称为Allows to capture traffic on t的服务,服务执行程序为%ProgramFiles%\Thunbsy.db。
4.服务启动后,注入svchost.exe进程中,连接网络。
5.创建批处理自我删除。
病毒创建文件:
%ProgramFiles%\Thunbsy.db
病毒创建注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Allows to capture traffic on t