Heathen
多平台病毒,感染Word文档和PE格式EXE文件。为了感染explorer.exe,病毒先把explorer.exe复制为heathen.vex,然后加一条“rename”指令到Wininit.ini文件,例如:
[rename]
c:windowsexplorer.exe=c:windowsheathen.vex
下次启动时,Windows将帮助它完成对Explorer.exe的感染。另外,该病毒发作时也使Wininit.ini来删除Windows注册表文件。
[rename]
nul=c:windowssystem.dat
nul=c:windowsuser.dat
nul=c:windowssystem.da0
nul=c:windowsuser.da0