把这个文件测试了下
没什么太大的动作
注册表中添加了
<auto><C:\WINDOWS\system32\iMos.exe> []
还有
特殊特权被允许: SeDebugPrivilege [PID = 1172, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\IMOS.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 1172, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\IMOS.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 2552, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\IMOS.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 2552, C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\IMOS.EXE]
处理起来方法也很简单
用任务管理器,结束两个IMOS.EXE进程,删除IMOS.EXE文件
删除C:\WINDOWS\system32\iMos.exe
打开注册表[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
找到
<auto><C:\WINDOWS\system32\iMos.exe> []
删除