致“粉尘沉淀 ”---关于services.exe的查杀。
运行样本后KV就发现其修改注册表项,终止其进程C:\WINDOWS\service.exe
删除文件:C:\WINDOWS\service.exe
把注册表展开到:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run删除services键
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Runservices删除services键
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows删除services键
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run删除services键
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices删除services键
停止Event Log服务。
重新启动即可。
PS:比较懒没发图希望您能看的清楚。