11、感染用户机器上的exe文件,但不感染以下文件夹中的文件: system system32 windows Documents and settings system Volume Information Recycled winnt Program Files Windows NT WindowsUpdate Windows Media Player Outlook Express Internet Explorer ComPlus Applications NetMeeting Common Files Messenger Microsoft Office InstallShield Installation Information MSN Microsoft Frontpage Movie Maker MSN Gaming Zone
12、枚举系统进程,尝试将病毒dll(vdll.dll)选择性注入以下进程名对应的进程: Explorer Iexplore 找到符合条件的进程后随机注入以上两个进程中的其中一个。
del c:\_desktop.ini /f/s/q/a del d:\_desktop.ini /f/s/q/a del e:\_desktop.ini /f/s/q/a del f:\_desktop.ini /f/s/q/a del g:\_desktop.ini /f/s/q/a del h:\_desktop.ini /f/s/q/a del i:\_desktop.ini /f/s/q/a del j:\_desktop.ini /f/s/q/a del k:\_desktop.ini /f/s/q/a del l:\_desktop.ini /f/s/q/a del m:\_desktop.ini /f/s/q/a del n:\_desktop.ini /f/s/q/a del o:\_desktop.ini /f/s/q/a del p:\_desktop.ini /f/s/q/a del q:\_desktop.ini /f/s/q/a del r:\_desktop.ini /f/s/q/a del s:\_desktop.ini /f/s/q/a del t:\_desktop.ini /f/s/q/a del u:\_desktop.ini /f/s/q/a del v:\_desktop.ini /f/s/q/a del w:\_desktop.ini /f/s/q/a del x:\_desktop.ini /f/s/q/a del y:\_desktop.ini /f/s/q/a del z:\_desktop.ini /f/s/q/a