个人认为日志中存在以下问题:
==================================
服务
[Amedlie / Amedlie][Running/Auto Start]
<C:\WINDOWS\system32\ff13.exe><Microsoft Corporation>
[OSEvent / OSEvent][Stopped/Auto Start]
<C:\WINDOWS\system32\t.exe><Microsoft Corporation>
==================================
驱动程序
[Safe Mon 360 / SafeMon0][Stopped/System Start]
<\??\C:\WINDOWS\system32\97E36B36.dat><N/A>
[vrobg / vrobg][Running/Boot Start]
<\SystemRoot\system32\drivers\vrobg.sys><N/A>
==================================
浏览器加载项
[Invoke Class]
{912324C0-ED22-4cf4-A0FD-EF673492F4DB} <C:\WINDOWS\system32\22b3.dll, Microsoft Corporation>
[Invoke Class]
{3D931C6E-C1DC-434C-BADB-39745693950B} <C:\WINDOWS\system32\22b3.dll, Microsoft Corporation>
[Invoke Class]
{912324C0-ED22-4CF4-A0FD-EF673492F4DB} <C:\WINDOWS\system32\22b3.dll, Microsoft Corporation>
==================================
正在运行的进程
C:\WINDOWS\system32\ff13.exe] [Microsoft Corporation, 7, 0, 6000, 381]
C:\WINDOWS\Downloaded program files\fd3b.dll] [Microsoft Corporation, 5, 3, 2600, 2180]
C:\WINDOWS\system32\31yc.dll] [Microsoft Corporation, 4, 1, 0, 3936]
C:\WINDOWS\system32\_temp.exe] [N/A, ]
C:\WINDOWS\system32\22b3.dll] [Microsoft Corporation, 6, 0, 2900, 3395]
==================================
进程特权扫描
特殊特权被允许: SeLoadDriverPrivilege [PID = 576, C:\WINDOWS\SYSTEM32\_TEMP.EXE]
==================================
计划任务
[已启用] fd3ac.job
rundll32
[已启用] fd3b.job
rundll32
==================================
该病毒释放的多个文件盗用了微软的签名,建议将以下文件用WINRAR压缩,把压缩包提交“可疑文件交流区”鉴定:
C:\WINDOWS\system32\ff13.exe
C:\WINDOWS\Downloaded program files\fd3b.dll
C:\WINDOWS\system32\31yc.dll
C:\WINDOWS\system32\_temp.exe
C:\WINDOWS\system32\22b3.dll
C:\WINDOWS\system32\t.exe