这是一个木马程序,它伪装成系统升级进程,连接网络,与病毒作者指定的远程服务器联络,等待黑客连接。
在磁盘中释放出以下文件:
C:\WINDOWS\TEMP\E_00000004
C:\WINDOWS\TEMP\E_00000004\krnln.fnr
C:\WINDOWS\TEMP\E_00000004\shell.fne
C:\WINDOWS\TEMP\E_00000004\eAPI.fne
C:\WINDOWS\TEMP\E_00000004\internet.fne
C:\WINDOWS\TEMP\E_00000004\spec.fne
C:\WINDOWS\TEMP\E_00000004\RegEx.fne
C:\WINDOWS\TEMP\E_00000004\dp1.fne
C:\WINDOWS\TEMP\E_00000004\com.run
在注册表中创建了以下信息:
"HKCU\Software\CNNIC\CdnClient\Update"
会从以下注册表中读取信息:
"HKLM\SOFTWARE\CNNIC\CdnClient\Update"