回复:轻轻松松过瑞星木马行为防御之四十八
这个样本 如果单拿来根本不具有威胁
它做了如下动作
启动一个名为NLPSA的服务
将同目录下的nlpsa.txt重命名为%windir%\twadg.exe
nwsys.txt重命名为%windir%\heaxu.ini
syssola.txt重命名为%windir%\gdzwt.dll
启动了%windir%\twadg.exe
上述这些重命名后的文件名为随机生成
因为只有一个install.exe 而这个文件又只起到了一些移动文件的作用 且这些文件并不存在 也不是install.exe放出来的 所以此样本单拿来不具有任何威胁 行为防御不报也是正常的