回复:一个有趣的数据流病毒
我很奇怪,这个病毒控制exp后 删除用户目录下的taskmgr.exe 并没有这个文件,为什么跟他有关系呢?
难道删除后 有创建了看不见的流文件 HIPS 监控不到?
2011-8-23 06:40:10 创建新进程 允许
进程: c:\windows\explorer.exe
目标: e:\downloads\keygen\keygen.exe
命令行: "E:\downloads\Keygen\Keygen.exe"
规则: [应用程序]*
2011-8-23 06:40:16 创建新进程 允许
进程: e:\downloads\keygen\keygen.exe
目标: c:\windows\explorer.exe
命令行: 0000003C*
规则: [应用程序]*
2011-8-23 06:40:19 修改其他进程的内存 允许
进程: e:\downloads\keygen\keygen.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*
2011-8-23 06:40:29 删除文件 允许
进程: c:\windows\explorer.exe
目标: C:\Documents and Settings\Administrator\wevtapi.dll
规则: [应用程序]c:\windows\explorer.exe -> [文件]*
2011-8-23 06:40:31 删除文件 允许
进程: c:\windows\explorer.exe
目标: C:\Documents and Settings\Administrator\taskmgr.exe
规则: [应用程序]c:\windows\explorer.exe -> [文件]*