回复: 7月14日 日志分析 练习7
可疑的文件:
c:\windows\system\winsp00l.exe
c:\windows\system\svch0st.exe
e:\新建文件夹 (2)\npkcrypt.sys
e:\新建文件夹 (2)\651633848\qqliveinstaller.dll
e:\新建文件夹 (2)\qq.exe (应该不是真正的QQ吧)
服务删除:
[W0RKSTATI0N / LANMANW0RKSTATI0N] <C:\WINDOWS\system\WINSP00L.EXE>
[MICR0SOFT SVCH0ST / MS_SVCH0ST] <C:\WINDOWS\system\SVCH0ST.EXE>
驱动;
[npkcrypt / npkcrypt] <\??\E:\新建文件夹 (2)\npkcrypt.sys>
浏览器加载项:
[InstallHelper Class] <E:\新建文件夹 (2)\651633848\QQLiveInstaller.dll>
[QQ] <E:\新建文件夹 (2)\QQ.EXE>