close

發佈時間:2008.02.03 04:43     來源:瑞星公司    作者:rising

1、此程序為Wrom類型程序

2、病毒運行後,會把自己複製到%system32%、%system32%\com目錄下,文件名為:lass.exe文件屬性設為隱藏。

3、建立一個dghauweugsdgerh互斥量,保證進程中只有一個病毒在運行。

4、病毒會釋放2個文件來輔助病毒運行smss.exe、netcfg.dll,用來實現雙進程保護,當用戶去結束進程時,必須把smss.exe 跟 lass.exe同時結束,否則的話,其中的任何一個程序會把別一個進程自動啟動。

5、病毒會修改註冊表項,

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

ShowSuperHidden" = 0x00000000,當用戶用Explorer.Exe查看文件時,將看不到隱藏的文件, 這樣就簡單的實現了文件隱藏的功能。

6、當病毒運行後,會遍歷每個磁盤,在每個磁盤根目錄下建立一個autorun.inf,並把自己複製到每個磁盤根目錄下,命名為:pagefile.pif。當用我的電腦雙擊磁盤打開、點擊磁盤自動播放或在運行中直接輸入盤符進入磁盤時病毒會自動運行。

autorun.inf文件內容如下:

[AutoRun]

open=pagefile.pif

shell\open=打開(&O)

shell\open\Command=pagefile.pif

shell\open\Default=1

shell\explore=資源管理器(&X)

shell\explore\Command=pagefile.pif

7、病毒遍歷C盤以後的每個磁盤,對每個磁盤的EXE文件進行感染。感染後的程序,運行後會先運行病毒,然後運行用戶的EXE文件。

(責任編輯:高爽)

http://tech.ccidnet.com/art/1099/20080202/1361333_1.html


arrow
arrow
    全站熱搜
    創作者介紹
    創作者 ivan0914 的頭像
    ivan0914

    I'n Blog 之萬象真藏

    ivan0914 發表在 痞客邦 留言(0) 人氣()