当该特洛伊木马的安装程序执行时,会执行以下操作:
创建文件 %System%\Cpan.dll。该文件具有隐藏属性。
--------------------------------------------------------------------------------
注意: %System% 是一个变量。该广告软件会找到 Windows 安装文件夹,然后将自身复制到其中。默认为 C:\Windows\System (Windows 95/98/Me), C:\Winnt\System32 (Windows NT/2000), 或 C:\Windows\System32 (Windows XP).
--------------------------------------------------------------------------------
通过执行以下命令调用 Cpan.dll 文件:
rundll32.exe ctrlpan,Restore
Cpan.dll 文件加载后会执行以下操作:
创建文件, %Windir%\hh.htt 。
将值:
"AppInit_DLLs"="cpan.dll"
添加到注册表键:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows
这样,使在当前登录会话中运行的每个基于 Windows 的程序都会加载 .dll 文件。
添加值:
"Control" = ""
--------------------------------------------------------------------------------
注意: 从系统时间生成。
--------------------------------------------------------------------------------
到注册表键:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer
使用以下文本创建或覆盖 %System%\Drivers\Etc\Hosts 文件:
127.0.0.1 localhost
213.159.117.235 auto.search.msn.com
将值:
"User Stylesheet"="%Windir%\hh.htt"
"Use My Stylesheet"=0x1
添加到注册表键:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Styles
将值:
"Start Page"="http:/ /aifind.info/"
"Search Page"="http:/ /aifind.info/"
"Search Bar"="http:/ /aifind.info/"
添加到注册表键:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main
将值:
"SearchURL"="http:/ /aifind.info/"
添加到注册表键:
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer
将值:
"SearchAssistant"="http:/ /aifind.info/"
添加到注册表键:
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Search
在“收藏夹”文件夹和其中的“链接”子文件夹中创建几个指向色情网站的链接 |