12   2  /  2  页   跳转

[练习] 7月9日 日志分析 练习10

回复: 7月9日 日志分析 练习10

觉得这两个有问题:
c:\docume~1\admini~1\locals~1\temp\~49f7d0.tmp
c:\windows\system32\drivers\pnpmem.sys

[zx / zx]    <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~49f7d0.tmp>
[pnpmem / pnpmem]    <\??\C:\WINDOWS\system32\drivers\pnpmem.sys>
gototop
 

回复:7月9日 日志分析 练习10

1.[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <IMJPMIG8.1><; C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]
    <PHIME2002A><; C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName>  [File is missing]
    <PHIME2002ASync><; C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32>  [File is missing]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{669029EE-81FB-496F-9AC4-FE838B16F231}><C:\WINDOWS\system32\erdznUfbK0ZF.dll>  [File is missing]
    <{E11FB24A-F766-4D0F-ADF5-237958FFA262}><C:\WINDOWS\fonts\f13ERxR2Urh.fon>  [File is missing]
    <{4E5CFE74-700B-4A8B-B0BF-A6B47D896C18}><C:\WINDOWS\system32\GrTZqH5SnRhAt.dll>  [File is missing]
2.[pnpmem / pnpmem][Stopped/Auto Start]
  <\??\C:\WINDOWS\system32\drivers\pnpmem.sys><N/A>
[zx / zx][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~49f7d0.tmp><N/A>这个就一定有问题!
3.进程
    [C:\WINDOWS\system32\msdmo.dll]  [, ]msdmo.dll属于正常文件
gototop
 

回复:7月9日 日志分析 练习10

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{669029EE-81FB-496F-9AC4-FE838B16F231}><C:\WINDOWS\system32\erdznUfbK0ZF.dll>  [File is missing]
    <{E11FB24A-F766-4D0F-ADF5-237958FFA262}><C:\WINDOWS\fonts\f13ERxR2Urh.fon>  [File is missing]
    <{4E5CFE74-700B-4A8B-B0BF-A6B47D896C18}><C:\WINDOWS\system32\GrTZqH5SnRhAt.dll>  [File is missing]
==================================
服务
  <\??\C:\Program Files\360\360Safe\Modules\SupperKiller\BFSDRV.sys><N/A>
==================================
驱动程序
[pnpmem / pnpmem][Stopped/Auto Start]
  <\??\C:\WINDOWS\system32\drivers\pnpmem.sys><N/A>
[zx / zx][Stopped/Manual Start]
  <\??\C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\~49f7d0.tmp><N/A>
最后编辑乐陶猪 最后编辑于 2009-08-09 22:17:00
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT