%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为:“C:\ProgramFiles”
[ Last edited by pioneer on 2010-6-2 at 23:07 ]作者: pioneer 时间: 2010-6-2 23:07 病毒分析:
1.将自身拷贝到%Program Files%\Common Files\SafeDrv.exe。并释放病毒文件释放病毒文件%Documents and Settings%\Administrator\rkoxe.drv(文件名随机)并利用rundll32.exe加载运行。在系统目录下释放多个病毒文件drv.sys,并以服务方式加载运行驱动文件,完成后删除驱动文件。