这是一个木马程序,它会读取用户系统的一些配置信息,并制造后门,连接病毒作者指定的远程服务器,等待黑客连接。
在磁盘中释放出以下文件:
C:
C:PROGRA~1
C:PROGRA~1jzqt
C:PROGRA~1jzqtsetup.exe
C:PROGRA~1jzqtunxz.ini
C:PROGRA~1jzqtmsvbvm60.dll
C:PROGRA~1jzqtVB6CHS.DLL
C:PROGRA~1jzqtjzqt.idt
C:PROGRA~1jzqtBossFire.wav
C:PROGRA~1jzqtoss.wav
C:PROGRA~1jzqtelvis.wav
C:PROGRA~1jzqtelvis2.wav
C:PROGRA~1jzqtexplo.wav
会从以下注册表中读取信息:
"HKCRInterface{A6C41B48-7053-4CEB-92C7-33FFCDA31535}"
病毒会连接作者指定的网址:
http://hq-pharma.org/manda.php?id=1094245954&t=335117&v=wwg&p=16028
域名:"hq-pharma.org" 端口:80 (TCP)
hq-pharma.org/manda.php?id=1094245954&t=335117&v=wwg&p=16028
在系统中创建了以下进程:
病毒会创建了一个互斥体 StormPlayer_Mutex_238724adhsDWEE987sdfdf ,防止重复运行