看了课件有很多疑问,请老师解答,太感谢了~!
1、启动项课件中写的,“黄框标出来的都是病毒文件”,判断原因是没有公司信息吗?还是别的原因?
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
<Internet Explorer><%systemroot%\system32\shmgrate.exe OCInstallUserConfigIE> [File is missing]
看了以前的日志,别人的这部分跟我的不一样,这正常么?为什么是[File is missing] ?
2、
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{6BF52A52-394A-11d3-B153-00C04F79FAA6}]
<Microsoft Windows Media Player><rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\wmp.inf,PerUserStub>
[]
Microsoft Windows Media Player 一般是带有公司信息的吧,是不是被篡改了?
3、
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
<NvMediaCenter><; RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit> [NVIDIA Corporation]
<nwiz><; nwiz.exe /install> [N/A]
第二项后面是 [N/A] ,这正常么?
4、
服务项课件里写了,“C:\WINDOWS\SYSTEM32\SVCHOST.exe 是正常的系统文件,但后面加载执行黄框里的rpcadmin.dll就有问题了
”,
那么对于[Human Interface Device Access / HidServ][Stopped/Disabled]
<C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
加载的是hidserv.dll,这些怎么判断是否有问题?
5、
驱动程序:
[rfwtdi / rfwtdi][Running/Auto Start]
<\??\C:\Program Files\Rising\Ris\rfwtdi.sys><Beijing Rising Information Technology Co., Ltd.>
前面出现的\??\是什么含义?
6、
浏览器加载项:
课件里写到黄框里的可疑项,
[]
{61F0024B-8278-4999-B7E6-2718426D9FE6} <, >
那么这样的是不是可疑的?
7、
为什么txt chm 的文件关联是ERROR,使用没问题啊,这是正常的么?如果是OK,也是正常的么?
进程PID是进程标志符,是特定的?会改变么?
修改这些是不是在注册表中?服务,驱动,浏览器加载项在注册表里是哪个目录?
===================以下内容为lqqk7回复==================1、公司、版本等信息只是判断因素之一,更多的是靠对系统关键文件的熟悉,也就是经验积累; [File is missing]指的是目标文件已经不存在;
2、这里获取的是C:\WINDOWS\INF\wmp.inf文件的信息,一个inf配置文件实际上就是一个文本文件,不包含版本信息的;
3、正常,nv显卡驱动相关程序,应该是那个文件本身没有版本信息,并非由版本信息就一定正常,没有版本信息也不一定就是病毒;
4、这些其实都是对系统的熟悉程度和分析日志的经验决定的,%SystemRoot%\System32\hidserv.dll是一个正常的文件,是一个系统服务用的文件;
5、\??\的含义暂时我也不清楚,改天请教高手后再来回答。当然这个不影响后面的判断,\??\的后面跟随的就是真实路径
6、前面有人问过了,参考41楼的回复;
7、下一节课会讲这个地方;
8、PID是随机的,进程退出后下次再启动这个程序,它的PID也会改变;
9、系统关键项在SREng中就可以修改,见下图