Win32.Virtu.e
病毒别名: 处理时间:2007-04-10 威胁级别:★★
中文名称:古董 病毒类型:Win32病毒 影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
病毒行为:
这是一个变形感染病毒,该病毒会感染机器上的可执行文件,挂钩系统API进行被动感染,
连接远程IRC服务器,接收指令,下载指定的文件。
1.创建事件:
"VT_3"
2.创建内存映像:
"W32Map_Virtu"
3.挂钩以下系统API
ntdll.ZwCreateFile
ntdll.ZwOpenFile
ntdll.ZwCreateProcess
4.尝试打开注册表:
HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorer
TargetHost
5.感染后缀为:EXE和SCR的可执行文件:
如果文件名以下面的开始,则不感染
WINC
WCUN
WC32
PSTO
6.连接IRC服务器:
proxim.ircgalaxy.pl
加入频道:
#virtu
接收远程指令。
7.病毒内附加的内容:
The glacier's gray adorned itself for you
Today with roses;
The brook seeks you,
and full of longing rises
The wind, the cloud,
into the vaulting blue
To look for you from dizzy bird's-eye view