| 引用: |
【侠者秋水的贴子】 我是怕c:\windows\system32\dllcache\explorer.exe这个也被感染 ……………… |
这得看整个SRENG日志的“启动项”变化和“正在运行的进程”部分的变化来一起判断。
从SRENG日志这项看:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
<shell><Explorer.exe> []
可以看出系统Windows文件夹里的那个系统启动必须加载的桌面程序Explorer.exe以没有微软的东西了。
然后再看进程里:
==================================
正在运行的进程
[PID: 1784 / 3K][C:\WINDOWS\Explorer.EXE] [N/A, ]
[PID: 1924 / 3K][C:\WINDOWS\system32\dllcache\explorer.exe] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
可以看出两个Explorer.exe进程,其中PID: 1784进程虽然还是加载的C:\WINDOWS\Explorer.EXE文件,但是只是病毒替换了的文件,它不能完全担负起原本的桌面进程得所有工作,所以制毒者让其启动C:\WINDOWS\system32\dllcache\explorer.exe这个桌面备份文件来代替原C:\WINDOWS\Explorer.EXE文件启动真正的桌面,可惜这方法仍然不能解决桌面异常的现象,所以中毒者会很快发现电脑异常。而到处求助。
机器狗这玩意也真是动了不少脑筋变来变去的。
呵呵!!!!
哪天它不再需要调用C:\WINDOWS\system32\dllcache\explorer.exe这个桌面备份文件以后,可就更狠了,那时很多人被盗走什么重要东西后,还不一定能发现呢。