回复: 7月9日 日志分析 练习3
可疑的地方:
c:\windows\system32\nspass4.sys
c:\windows\system32\nspass3.sys
c:\windows\system32\nspass2.sys
c:\windows\system32\nspass1.sys
c:\windows\system32\nspass0.sys
c:\windows\system32\nskhelper2.sys
[AppInit_DLLs]被修改 好像是卡巴吧
启动项目 -- 服务-- 驱动程序之如下项删除:
[NsPsDk04 / NsPsDk04] <\??\C:\WINDOWS\system32\NsPass4.sys>
[NsPsDk03 / NsPsDk03] <\??\C:\WINDOWS\system32\NsPass3.sys>
[NsPsDk02 / NsPsDk02] <\??\C:\WINDOWS\system32\NsPass2.sys>
[NsPsDk01 / NsPsDk01] <\??\C:\WINDOWS\system32\NsPass1.sys>
[NsPsDk00 / NsPsDk00] <\??\C:\WINDOWS\system32\NsPass0.sys>
[NsDlRK250 / NsDlRK250] <\??\C:\WINDOWS\system32\Nskhelper2.sys>
还有这些计划任务也取消了
[已启用] At5.job
rundll32.exe
[已启用] At4.job
rundll32.exe
[已启用] At3.job
rundll32.exe
[已启用] At2.job
rundll32.exe
[已启用] At1.job
rundll32.exe
[已启用] At10.job
rundll32.exe
[已启用] At9.job
rundll32.exe
[已启用] At8.job
rundll32.exe
[已启用] At7.job
rundll32.exe
[已启用] At6.job
rundll32.exe
[已启用] At15.job
rundll32.exe
[已启用] At14.job
rundll32.exe
[已启用] At13.job
rundll32.exe
[已启用] At12.job
rundll32.exe
[已启用] At11.job
rundll32.exe
[已启用] At20.job
rundll32.exe
[已启用] At19.job
rundll32.exe
[已启用] At18.job
rundll32.exe
[已启用] At17.job
rundll32.exe
[已启用] At16.job
rundll32.exe
[已启用] At21.job
rundll32.exe