Win32.Santana
Szkodnik zawiera tekst:
Virus "SANTANA" created by Net'$ Wa$te [RespawneD EViL]
Gdy uruchamiany jest zainfekowany plik wirus przejmuje kontrol臋 nad systemem, deszyfruje sw贸j kod i wywo艂uje sw贸j mechanizm podstawowy. Mechanizm ten analizuje j膮dro Windowsa w poszukiwaniu potrzebnych adres贸w dost臋pu do funkcji systemowych. W przypadku 艣rodowiska WinNT wirus dodatkowo wywo艂uje specjalistyczny mechanizm zara偶ania: wyszukuje pliki PE EXE w katalogu bie偶膮cym, infekuje je i zwraca kontrol臋 do systemu.
W przypadku systemu Win9x wirus analizuje obszar pami臋ci sterownik贸w VxD, wyszukuje w niej wolne obszary (obszary zapisane samymi zerami). W przypadku braku takich wolnych obszar贸w wirus uruchamia ten sam mechanizm zara偶ania co w przypadku systemu NT. Gdy obszar wolny zostanie znaleziony, wirus kopiuje do niego sw贸j kod, prze艂膮cza si臋 w tryb pracy j膮dra (Pier艣cie艅 0), przejmuje funkcj臋 Windows SetCurrentDirectoryA (wybieranie nowego katalogu) i pozostaje w pami臋ci systemu jako jeden z komponent贸w j膮dra Windows. W przypadku zmiany katalogu bie偶膮cego wirus potrafi odnale藕膰 miejsce ulokowania mechanizmu zara偶ania.