%Documents and Settings%\All Users\Documents\My Videos\PulgFile.log
%Documents and Settings%\All Users\Documents\My Videos\Vangij.tmp
%Documents and Settings%\All Users\Documents\My Videos\PulgConfig.log
清空IE缓冲区
全盘杀毒
变量声明:
%SystemDriver% 系统所在分区,通常为“C:\”
%SystemRoot% WINDODWS所在目录,通常为“C:\Windows”
%Documents and Settings% 用户文档目录,通常为“C:\Documents and Settings”
%Temp% 临时文件夹,通常为“C:\Documents and Settings\当前用户名称\Local Settings\Temp”
%ProgramFiles% 系统程序默认安装目录,通常为“C:\ProgramFiles”作者: pioneer 时间: 2011-5-16 16:52 病毒分析
(1),创建"IE_2011_Mutex"互斥体防止同一时刻病毒多次运行从而破坏相关内存数据。在%Documents and Settings%\All Users\Documents\My Videos\目录创建PulgFile.log,Vangij.tmp(gij随机产生)和PulgConfig.log。
(2),把病毒自身复制为%Documents and Settings%\All Users\Documents\My Videos\Vangij.tmp。
(3),创建多个线程。从指定网址下载文件%Documents and Settings%\Administrator\Local Settings\TemporaryInternetFiles\Content.IE5\WNXCWTV1\logo[1].gif并获得其内容写入之前创建的PulgConfig.log文件中,设置其为隐藏属性,并设置系统文件隐藏不可见。
(4),篡改主页为http://**.97780.com ,从指定网址下载多个文件到IE缓冲区。下载世界之窗浏览器并劫持IE浏览器,强行启动世界之窗浏览器并访问一系列恶意广告网站。
(5),远程注入iexplore.exe进程并访问http://**.765321.info/?108。访问远程IP 219.232.241.***。在桌面上创建IE7浏览器快捷图标和黑客指定的淘宝网址图标。
病毒创建文件:
%Documents and Settings%\All Users\Documents\My Videos\PulgFile.log
%Documents and Settings%\All Users\Documents\My Videos\Vangij.tmp
%Documents and Settings%\All Users\Documents\My Videos\PulgConfig.log
%Documents and Settings%\Administrator\Local Settings\TemporaryInternetFiles\Content.IE5\WNXCWTV1\logo[1].gif
%Documents and Settings%\Administrator\Local Settings\Temporary
Internet Files\Content.IE5\WNXCWTV1\wei1[1].txt
%Documents and Settings%\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Z2HWAJLY\do[1].htm