Worm/Piloyd.b“无极杀手”变种b是“无极杀手”家族中的最新成员之一,采用“Microsoft Visual C++ 6.0”编写,经过加壳保护处理。“无极杀手”变种b运行后,会替换系统文件“%SystemRoot%\\system32\\qmgr.dll”(BITS后台智能传输服务所对应的文件),以此实现开机自启。同时通过批处理将自我复制为“%SystemRoot%\\system32\\dllcache\\lsasvc.dll”,然后原病毒程序会将自我删除,从而消除痕迹。“无极杀手”变种b运行时,会试图关闭大量安全软件的相关进程,并利用注册表映像文件劫持干扰这些程序的正常启动运行。如果其发现系统中运行着特定的安全软件,便会释放恶意驱动程序“%SystemRoot%\\system32\\drivers\\LiTdi.sys”,用以结束安全软件的自我保护。通过自带的弱口令列表尝试对网上邻居进行口令猜解,被成功猜解的系统将会被其感染。“无极杀手”变种b会在可移动存储设备的根目录下创建“recycle.{645ff040-5081-101b-9f08-00aa002f954e}\\ghost.exe”和“autorun.inf”,以此实现通过移动存储设备进行传播的目的。感染计算机中存储的“exe”、“htm”、“html”、“asp”、“aspx”和“rar”格式文件(在网页格式文件中插入挂马脚本“hxxp://mm.aa8856*.cn/index/mm.js”),致使系统用户面临被多次感染的风险。连接骇客指定的站点“hxxp://bbnn7*.114central.com”,下载大量恶意程序并调用运行,从而给用户造成更多的威胁。另外,其会访问骇客指定的页面“hxxp://nbtj.114anhu*.com/msn/163.htm”,以此进行被感染用户的统计。
Checker/HideFolder “文件夹寄生虫”病毒图标为文件夹图标,采用“Microsoft Visual C++ 6.0”编写。“文件夹寄生虫”病毒运行后,会在被感染计算机系统的“%SystemRoot%\\system32\\”文件夹下分别释放恶意组件文件“icccy.dll”、“taoba_1.dll”、“cpa_1.exe”。会强行篡改被感染计算机系统中的注册表项,使IE浏览器启动后自动访问骇客指定的站点“hxxp://www.771234.net”。同时会在被感染计算机的后台遍历除系统盘以外的所有盘符,将文件夹的属性都设置为系统、只读、隐藏,并在当前目录下生成(病毒自我复制)一个与被隐藏的文件夹同名的“.exe”病毒程序(该病毒图标为文件夹图标)。通过这样的伪装后,当用户在打开文件夹时,其实上运行的却是病毒程序,随后病毒会再把用户当前要打开的文件夹自动打开,起到欺骗用户的目的。