11、感染用戶機(jī)器上的exe文件,但不感染以下文件夾中的文件:
system
system32
windows
documents and settings
system Volume Information
Recycled
winnt
Program Files
Windows NT
WindowsUpdate
Windows Media Player
Outlook Express
Internet Explorer
ComPlus Applications
NetMeeting
Common Files
Messenger
Microsoft Office
InstallShield Installation Information
MSN
Microsoft Frontpage
Movie Maker
MSN Gaming Zone
12、枚舉系統(tǒng)進(jìn)程,嘗試將病毒dll(vdll.dll)選擇性注入以下進(jìn)程名對(duì)應(yīng)的進(jìn)程:
Explorer
Iexplore
找到符合條件的進(jìn)程后隨機(jī)注入以上兩個(gè)進(jìn)程中的其中一個(gè)。
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows]
"ver_down0"="[boot loader]\\\\\\\\\\\\\\\\+++++++++++++++++++++++""ver_down1"="[boot loader]
timeout=30
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" ////""ver_down2"="default=multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS
[operating systems]
multi(0)disk(0)rdisk(0)partition(1)\\WINDOWS=\"Microsoft Windows XP Professional\" /////"
二、desktop.ini病毒刪除方法
該病毒會(huì)在每個(gè)文件夾中生成一個(gè)名為_desktop.ini的文件,一個(gè)個(gè)去刪除,顯然太費(fèi)勁,(我的機(jī)器的操作系統(tǒng)因安裝在NTFS格式下,所以系統(tǒng)盤下的文件夾中沒有這個(gè)文件,另外盤下的文件夾無(wú)一幸免),因此在這里介紹給大家一個(gè)批處理命令 del d:\_desktop.ini /f/s/q/a,該命令的作用是:
強(qiáng)制刪除d盤下所有目錄內(nèi)(包括d盤本身)的_desktop.ini文件并且不提示是否刪除