回复 23F Luke8 的帖子
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<svchost><C:\windows\system32\drivers\svchost.exe> [Microsoft Corporation] 这个有问题,正常的SVCHOST.exe是在如下文件夹位置C:\windows\system32\svhcost.exe,况且drivers文件夹中只可能有.sys驱动文件,有极少的.dll文件,不可能出现可执行文件。一定有问题
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<svhcost><C:\windows\system32\svhcost.exe> [Microsoft Corporation]
此项正常
svchost / svchost][Stopped/Auto Start]
<C:\WINDOWS\system32\dllcache\svchost.exe -g><Microsoft Corporation>
这个也许是假冒系统程序的
以下内容为lqqk7回复:
补充第二条,[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<svhcost><C:\windows\system32\svhcost.exe> [Microsoft Corporation]
看上去正常,但是不合常理,原因前面回复中提过