此时,我断开了网络~(要不,再过一会,这儿就成土匪窝了~~)
进程:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
创建
注册表对象:
对象:
注册表键: HKLM\SOFTWARE\Clients\StartMenuInternet\iexplore.pif
进程:
路径: C:\WINDOWS\system32\services.exe
信息: Services and Controller app (Microsoft Corporation)
注册表分组:
添加
对象:
注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
注册表值: CheckFaultKernel
类型: REG_SZ
值: C:\windows\system32\mswdm.exe{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}{0x00}
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
添加
注册表分组:
对象:
注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注册表值: TProgram
类型: REG_SZ
值: C:\windows\SMSS.EXE
进程:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
创建
注册表对象:
对象:
注册表键: HKLM\SOFTWARE\Clients\StartMenuInternet\iexplore.pif\shell\open\command
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
添加
注册表分组:
对象:
注册表键: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
注册表值: TProgram
类型: REG_SZ
值: C:\windows\SMSS.EXE
进程:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
创建
注册表对象:
对象:
注册表键: HKLM\SOFTWARE\Clients\StartMenuInternet\iexplore.pif\shell
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles
进程:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
创建
注册表对象:
对象:
注册表键: HKLM\SOFTWARE\Clients\StartMenuInternet\iexplore.pif\shell\open
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles\DefaultIcon
进程:
路径: C:\WINDOWS\explorer.exe
信息: Windows Explorer (Microsoft Corporation)
创建
注册表对象:
对象:
注册表键: HKLM\SOFTWARE\Clients\StartMenuInternet\iexplore.pif\shell\open\command
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles\Shell\Open\Command
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles\Shell
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles\Shell\Open
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCR\winfiles\Shell\Open\Command
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
获取网络存取权限
网络信息:
IP 地址: 127.0.0.1
信任的区域: 是
协议: UDP
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCU\Software\VB and VBA Program Settings\Microsoft Soft Debuger\Settings
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建~
注册表对象:
对象:
注册表键: HKCU\Software\VB and VBA Program Settings(难道这个项都是它创建出来的~~~?)
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCU\Software\VB and VBA Program Settings\Microsoft Soft Debuger
父级进程:
路径: C:\WINDOWS\ExERoute.exe
信息: (GtD98wl9NLxsBCcvZTQh)
启动
子级进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
命令行:C:\windows\SMSS.EXE
进程:
路径: C:\WINDOWS\SMSS.EXE
信息: (GtD98wl9NLxsBCcvZTQh)
创建
注册表对象:
对象:
注册表键: HKCU\Software\VB and VBA Program Settings\Microsoft Soft Debuger\Settings
(我在桌面击右键~
父级进程:
路径: C:\WINDOWS\ExERoute.exe
信息: (GtD98wl9NLxsBCcvZTQh)
启动
子级进程:
路径: C:\WINDOWS\system32\rundll32.exe
信息: Run a DLL as an App (Microsoft Corporation)
命令行:"C:\windows\system32\rundll32.exe" /d C:\windows\system32\shell32.dll,Control_RunDLL desk.cpl)
后续动作~
进程:
路径: C:\WINDOWS\system32\services.exe
信息: Services and Controller app (Microsoft Corporation)
修改
注册表分组:
对象:
注册表键: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表值: Cache
新的值:
类型: REG_SZ
值: C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files
先前值:
类型: REG_SZ
值: C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files
进程:
路径: C:\WINDOWS\system32\services.exe
信息: Services and Controller app (Microsoft Corporation)
注册表分组:
对象:
注册表键: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表值: Cookies
新的值:
类型: REG_SZ
值: C:\Documents and Settings\LocalService\Cookies
先前值:
类型: REG_SZ
值: C:\Documents and Settings\NetworkService\Cookies
进程:
路径: C:\WINDOWS\system32\services.exe
信息: Services and Controller app (Microsoft Corporation)
注册表分组:
对象:
注册表键: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表值: History
新的值:
类型: REG_SZ
值: C:\Documents and Settings\LocalService\Local Settings\History
先前值:
类型: REG_SZ
值: C:\Documents and Settings\NetworkService\Local Settings\History
(如,我现在值:C:\Documents and Settings\yingzhi\Local Settings\History)
(这三个值,在我的注册表中还是显示我的用户名,不知它改了哪里~~~?)
进程:
路径: C:\WINDOWS\system32\services.exe
信息: Services and Controller app (Microsoft Corporation)
获取网络存取权限
网络信息:
IP 地址: 127.0.0.1
信任的区域: 是
协议: UDP
另,下面是在清除时感觉到的~
mh1获得远程数据修改的权限
smss获得远程代码控制的权限
修改了exe文件关联
最后删除时有如下文件无法删除
qq1.exe
mh1.exe
zt1.exe
loadie.exe(源文件)
另,还有一个文件(c:\dat3.reg 没有找到~~估计运行后就被它删除了~~)
附:
防火墙被关
连上网络就退不出来~(只有硬关猫~~)
无法关机~