11、感染用戶機器上的exe文件,但不感染以下文件夾中的文件:
system
system32
windows
documents and settings
system Volume Information
Recycled
winnt
Program Files
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gaming Zone
12、枚舉系統(tǒng)進程,嘗試將病毒dll(vdll.dll)選擇性注入以下進程名對應的進程:
Explorer
Iexplore
找到符合條件的進程后隨機注入以上兩個進程中的其中一個。
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows]
"ver_down0"="[boot loader]\\\\\\\\\\\\\\\\+++++++++++++++++++++++""ver_down1"="[boot loader]
timeout=30
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////""ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////"
二、desktop.ini病毒刪除方法
該病毒會在每個文件夾中生成一個名為_desktop.ini的文件,一個個去刪除,顯然太費勁,(我的機器的操作系統(tǒng)因安裝在NTFS格式下,所以系統(tǒng)盤下的文件夾中沒有這個文件,另外盤下的文件夾無一幸免),因此在這里介紹給大家一個批處理命令 del d:\_desktop.ini /f/s/q/a,該命令的作用是:
強制刪除d盤下所有目錄內(nèi)(包括d盤本身)的_desktop.ini文件并且不提示是否刪除