%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”
[ Last edited by pioneer on 2010-5-23 at 23:39 ]作者: pioneer 时间: 2010-5-23 23:38 病毒分析:
1.比较自身是否为SafeDrv.exe,如果不是则将自身拷贝到%Program Files%\Common Files\SafeDrv.exe。释放病毒文件%Documents and Settings%\Administrator\ttexn.drv(文件名随机)并利用rundll32.exe加载运行。创建驱动文件drv.sys,加载驱动恢复SSDT,完成后删除驱动文件。