此毒为某木马的组成模块。它能够帮助木马母体自动搜索磁盘进行感染,实现AUTO传播,并将木马的主文件添加到电脑注册表启动项中。
1.病毒由Autorun.inf文件运行。病毒取当前路径,取得当前盘符,调用WinExec执行explorer.exe driver:(driver为取得的盘符),以达到双击盘符打开的效果。病毒这里只检查c:,d:,e:,f:,g:,h:,i:。
2.病毒取环境变量USERPROFILE,并将自身与真正的病毒文件以及autorun.inf复制到用户目录下.
3.病毒同样复制至c:,d:,e:,f:,以及c:\winnt\system32\目录下(病毒这里硬字符串,并未取%SystemRoot%路径)。
4.病毒为文件server.exe添加启动项,HKLM\Software\Microsoft\Windows\CurrentVersion\Run.
5.病毒通过CreateToolhelp32Snapshot,Process32First,Process32Next检查system进程是否存在,若不存在,执行上述步骤2,3,4操作。
6.病毒检查h:及i:是否存在,若存在,如上2.3.4操作。
7.若上述一切正常,病毒Sleep.