%systemdriver% 系统所在分区,通常为“c:\”
%systemroot% windodws所在目录,通常为“c:\windows”
%documents and settings% 用户文档目录,通常为“c:\documents and settings”
%temp% 临时文件夹,通常为“c:\documents and settings\当前用户名称\local settings\temp”
%programfiles% 系统程序默认安装目录,通常为:“c:\programfiles”
病毒分析:
1.将自身拷贝到%program files%\common files\safedrv.exe。并释放病毒文件释放病毒文件%documents and settings%\administrator\rkoxe.drv(文件名随机)并利用rundll32.exe加载运行。在系统目录下释放多个病毒文件drv.sys,并以服务方式加载运行驱动文件,完成后删除驱动文件。