病毒行为:
1、病毒运行以后释放副本和其他病毒。
%system%vmdetdhc.exe
%Temp%DFJIOPS4849.tmp
%Temporary Internet Files%Content.IE5WP2FCTIVdown333[1].txt
2、添加注册表项,实现开机病毒自启动。
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun "vmdetdhc.exe"
Type: REG_SZ
Data: C:WINDOWSsystem32vmdetdhc.exe
3、调用sfc_os.dll下的第五号函数,关闭windows文件保护,将病毒文件beep.sys复制到%system%drivers文件夹下替换正常的beep.sys,病毒文件beep.sys的作用是屏蔽杀毒软件的主动防御。
注: %System% 是一个可变路径,在windows95/98/me中该变量是指%Windir%System,
在WindowsNT/2000/XP/2003/VISTA中该变量指%Windir%System32。其它:
%SystemDrive% 系统安装的磁盘分区
%SystemRoot% = %Windir% WINDODWS 系统目录
%ProgramFiles% 应用程序默认安装目录
%AppData% 应用程序数据目录
%CommonProgramFiles% 公用文件目录
%HomePath% 当前活动用户目录
%Temp% =%Tmp% 当前活动用户临时目录
%DriveLetter% 逻辑驱动器分区
%HomeDrive% 当前用户系统所在分区