Win32.Santana

Jest to paso偶ytniczy, rezydentny, zaszyfrowany wirus Win32. Jego ofiarami s膮 pliki wykonywalne Windows, do kt贸rych ko艅ca do艂膮cza sw贸j kod modyfikuj膮c konieczne zapisy w ich nag艂贸wkach. Wirus w 偶aden spos贸b nie ujawnia swojej obecno艣ci.

Szkodnik zawiera tekst:

Virus "SANTANA" created by Net'$ Wa$te [RespawneD EViL] 

Gdy uruchamiany jest zainfekowany plik wirus przejmuje kontrol臋 nad systemem, deszyfruje sw贸j kod i wywo艂uje sw贸j mechanizm podstawowy. Mechanizm ten analizuje j膮dro Windowsa w poszukiwaniu potrzebnych adres贸w dost臋pu do funkcji systemowych. W przypadku 艣rodowiska WinNT wirus dodatkowo wywo艂uje specjalistyczny mechanizm zara偶ania: wyszukuje pliki PE EXE w katalogu bie偶膮cym, infekuje je i zwraca kontrol臋 do systemu.

W przypadku systemu Win9x wirus analizuje obszar pami臋ci sterownik贸w VxD, wyszukuje w niej wolne obszary (obszary zapisane samymi zerami). W przypadku braku takich wolnych obszar贸w wirus uruchamia ten sam mechanizm zara偶ania co w przypadku systemu NT. Gdy obszar wolny zostanie znaleziony, wirus kopiuje do niego sw贸j kod, prze艂膮cza si臋 w tryb pracy j膮dra (Pier艣cie艅 0), przejmuje funkcj臋 Windows SetCurrentDirectoryA (wybieranie nowego katalogu) i pozostaje w pami臋ci systemu jako jeden z komponent贸w j膮dra Windows. W przypadku zmiany katalogu bie偶膮cego wirus potrafi odnale藕膰 miejsce ulokowania mechanizmu zara偶ania.