致:“岳海旭”——关于你那个explorer.exe样本
1、这个explorer.exe肯定不是系统文件。
2、运行后,仅在%system%下创建一个.dll文件,这个.dll和那个explorer.exe均可直接删除(图)。
3、因为我的TPF2005防火墙里加了很多自定义防护规则(包括防止系统控制权被恶意程序剥夺等),因此,运行这个explorer.exe后并无注册表项添加。这也是第2步操作容易实现的主要原因。
经验:
防护好的系统,想中毒都难。不好意思,只能帮你观察这么多了。这与被动中招的情况肯定不同。结果仅供参考。