%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”作者: pioneer 时间: 2010-5-3 20:34 病毒分析:
1.比较自身是否为SafeDrv.exe,如果不是则释放病毒文件%Program Files%\Common Files\SafeDrv.exe。释放病毒文件%Documents and Settings%\Administrator\mxico.drv(文件名随机)并利用rundll32.exe加载运行。创建驱动文件%temp%\~wkweht.txt将其作为服务启动,恢复SSDT完成后删除驱动文件以自身。