回复: 7月16日 日志分析 练习3
可疑文件:
c:\windows\system32\e661be\1dc444.exe
c:\users\leonna\appdata\local\temp\e_n4\dp1.fne
c:\users\leonna\appdata\local\temp\e_n4\eapi.fne
c:\users\leonna\appdata\local\temp\e_n4\htmlview.fne
c:\users\leonna\appdata\local\temp\e_n4\internet.fne
c:\users\leonna\appdata\local\temp\e_n4\krnln.fnr
c:\users\leonna\appdata\local\temp\e_n4\shell.fne
c:\users\leonna\appdata\local\temp\e_n4\spec.fne
c:\windows\system32\2f0777\hx-2f077.exe
c:\windows\system32\2f0777\dp1.fne
c:\windows\system32\2f0777\eapi.fne
c:\windows\system32\2f0777\krnln.fnr
注册表启动项目:
[1DC444] <C:\Windows\system32\E661BE\1DC444.EXE>
启动文件夹
[1DC444] <C:\Users\leonna\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1DC444.lnk>
[1DC444] <C:\Users\leonna\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\1DC444.lnk>