在7楼中老师分析服务时提到C:\WINDOWS\system32\svchost.exe 是正常系统文件,要是后面加载执行的%SystemRoot%\System32\appmgmts.dll就有问题了
扫描了自己电脑,发现服务中有2处后面加载执行%SystemRoot%\System32\appmgmts.dll,请解读!
[Application Management / AppMgmt][Stopped/Manual Start]
<C:\WINDOWS\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\appmgmts.dll><N/A>
[HID Input Service / HidServ][Stopped/Auto Start]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
lqqk7回复:讲义里面说的那个文件是rpcadmin.dll,不是系统文件,也没有版本信息,所以可以度很高
而你说的appmgmts.dll是没问题的,这是一个系统服务