DOS.Downloader.s.13056病毒會判斷自身運行時的路徑是否在 system32 資料夾下.如果病毒運行時的路徑是在盤根目錄下的話,則彈出所在盤的視窗。
基本介紹
- 外文名:DOS.Downloader.s.13056
- 病毒類型:木馬下載器
- 病毒長度:13056
- 影響系統:WinNT Win2000 WinXP
- 威脅級別:★★☆☆☆
病毒行為,技術原理,
病毒行為
如果病毒運行時路徑不在 system32 資料夾下,則檢測當前系統進程中 wscript.exe 進程的數量.
病毒會讀取配置檔案(`.url)的數據,如讀取出來的數據與病毒設定的常量的值不同,則重寫病毒配置檔案
病毒把自身複製至以下路徑:
%windir%\`.vbe
%windir%\system32\`.vbe
病毒會添加啟動項,當用戶在啟動系統時病毒隨之啟發.
該病毒會通過修改註冊表的隱藏鍵值對系統具有隱藏屬性的檔案進行隱藏.
技術原理
讀取 %windir%\system32\wbem\ 下的 `.vbe 檔案與指定的版本號比較和讀取配置檔案里的某行數據與 1 進行比較,
如果不相同,則重寫 %windir%\system32\wbem\`.vbe 檔案.(該檔案並非病毒複本,但內容與病毒複本差不多)
遍歷網路硬碟和可移動硬碟(除 a:\ 和 b:\),刪除盤根目錄下的 autorun.inf 資料夾,複製病毒配置檔案至盤根目錄下autorun.inf,
病毒複本至盤根目錄下 `.vbs.如果盤根目錄下存在 `.vbs 和 autorun.inf ,則會讀取數據進行判斷是否屬該病毒的檔案,不同則重寫.
病毒會判斷系統是否屬於網咖機器(檢測萬象的進程),不是則執行升級檔案某行的數據.
