这是一个下载器程序。它能实现开机自启动,当它将用户系统与其自身的版本信息发送到指定的远程地址后,就会开始下载大量的其它病毒文件。
1. 检查当前系统是否是windows平台,若不是则退出
2. 提升自身权限为SeLoadDriverPrivilege权限,得到进程信息
3. 将自身复制到%system%\CbEvtSvc.exe,并为其创建服务,服务名为CbEvtSvc,设置为自启动
4. 将自身的版本信息、系统平台、序列号发送到7*.5*.1*9.2
5. 创建线程从指定的IP地址7*.5*.1*9.2下载病毒程序并运行