引用: |
【lynnql的贴子】可惜看不到样本了,今天过来那个同事已经自己format了 ........................... |
nbupd64.exe感染记录
1、进程列表中出现nbupd64.exe
2、在%system%下创建病毒文件nbupd64.exe
3、更改注册表:
在下列分支下添加病毒启动加载项:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce
添加的病毒键值为:
"Windows Update 64"="nbupd64.exe"
查杀:
1、结束病毒进程
2、删除病毒文件
3、删除病毒添加的上述注册表项
4、运行WINDOWS UPDATE,去微软打补丁。