这是个bt的下载器..
分析如下
生成文件
C:\WINDOWS\cc123.dll
C:\WINDOWS\system32\evdabferxxuoj.dll
C:\WINDOWS\system32\popfiles.ini
注册表
[HKCR\CLSID\{7FDF11D3-DD1C-41B8-92E0-56D2B1B2FC3D}\InprocServer32]
"(默认)"="C:\WINDOWS\system32\evdabferxxuoj.dll"
连网下载
htp://www.tsdown.cn/two.exe
htp://www2.adonga.cn/down/update5.exe
htp://www2.adonga.cn/down/update13.exe
htp://www2.adonga.cn/down/update7.exe
htp://www2.adonga.cn/down/update15.exe
htp://www2.adonga.cn/down/update171.exe
htp://www2.adonga.cn/down/39.exe
htp://www2.adonga.cn/down/update20.exe
htp://www2.adonga.cn/down/update6.exe
htp://www2.adonga.cn/down/update16.exe
htp://www2.adonga.cn/down/update341.exe
htp://www2.adonga.cn/down/update32.exe
htp://www2.adonga.cn/down/update18.exe
htp://www2.adonga.cn/down/update4.exe
htp://www2.adonga.cn/down/update21.exe
htp://www2.adonga.cn/down/update33.exe
htp://www2.adonga.cn/down/update351.exe
htp://www2.adonga.cn/down/update0.exe
htp://www2.adonga.cn/down/up.exe
htp://www.tsdown.cn/mhqq.exe
htp://www.tsdown.cn/0.exe
htp://www.tsdown.cn/cha.exe
跳转主页
http://www.0318dj.com/l/nami.htm
好象还跳转
http://www.0318dj.com/l/nami.htm
http://medask.yynet.cn/pop.php
http://www.siphrd.com/companyads/ad/namiAD.html
http://www.dofus.com.cn/800.htm
http://www.machinery35.com/jinbi.htm
http://www.netv3g.com/pop_demo.php
中了无药可救..