回复:病毒
创建注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run,Clock
修改注册表:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon,shell项的值为x:\*\Nokia GSM Navigator.exe(具体路径参照样本所在路径)
结束进程:
explorer.exe
调用winlogon.exe运行Nokia GSM Navigator.exe,重复之前修改注册表的动作;此时因为explorer.exe被结束,因此桌面只剩背景和自身创建的一个整人的程序,并且在尝试运行任务管理器时结束taskmgr.exe;